Tecnologie

TerminalFix: La nuova minaccia informatica che sfrutta Windows Terminal e PowerShell

TerminalFix malware

In Breve

Cos'è TerminalFix?
TerminalFix è una campagna malevola che sfrutta Windows Terminal e PowerShell per distribuire malware multi-stage.
Come funziona la campagna TerminalFix?
Sfrutta siti web compromessi per indurre gli utenti a eseguire comandi PowerShell, scaricando malware che crea un tunnel inverso nella rete.
Quali rischi comporta TerminalFix?
Consente agli attaccanti di accedere a sistemi interni, eseguire comandi e potenzialmente esfiltrare dati sensibili.

Una nuova campagna malevola, denominata TerminalFix, sta attirando l’attenzione degli esperti di sicurezza informatica. Questa minaccia sfrutta siti web compromessi che presentano overlay simili al CAPTCHA di Cloudflare, inducendo gli utenti a copiare e incollare comandi PowerShell nel Windows Terminal o in PowerShell stesso. A differenza delle precedenti campagne, come ClickFix, che reindirizzano al dialogo Esegui, TerminalFix si concentra sul Terminale e su PowerShell per aumentare la probabilità di esecuzione di script complessi.

Quando un utente esegue il comando fornito, vengono scaricati due file: un eseguibile legittimo e una DLL malevola. L’eseguibile avvia un processo di sideloading della DLL, che a sua volta installa un payload nascosto chiamato client.py. Questo payload è un impianto Python che stabilisce una connessione WebSocket crittografata di tipo reverse tunnel, fornendo accesso proxy in stile SOCKS5 alla rete interna della vittima.

Questa vulnerabilità consente agli attaccanti di connettersi ad altri sistemi interni, eseguire comandi, mantenere l’accesso anche dopo i riavvii e condurre attività di ricognizione sui controller di dominio. Sebbene non sia stata osservata l’effettiva esecuzione di movimento laterale, la combinazione di ricognizione e tunnel inverso può facilitare l’identificazione e l’accesso a sistemi aggiuntivi.

Gli esperti raccomandano di considerare i dispositivi compromessi come potenziali pivot di rete e di indagare per eventuali movimenti laterali e esposizione di credenziali. In una fase hands-on-keyboard, gli attaccanti possono scalare privilegi, disabilitare controlli di sicurezza, esfiltrare dati sensibili e distribuire ransomware.

In conclusione, la campagna TerminalFix rappresenta una seria minaccia per la sicurezza delle reti aziendali e richiede un’attenta vigilanza e misure di protezione adeguate per prevenire potenziali attacchi.

redazione

Autore della redazione Voce Energia.

Voce all'energia. Ogni giorno.

Iscriviti alla newsletter per ricevere aggiornamenti, approfondimenti e analisi sul mondo dell'energia.