in X f YT
Illustrazione della campagna TerminalFix
Tecnologia

Campagna TerminalFix: il nuovo malware che sfrutta Windows Terminal e PowerShell

admin - - 2 min lettura

In Breve

Cosa è la campagna TerminalFix?
Una campagna malevola che sfrutta Windows Terminal e PowerShell per distribuire malware multi-stage.
Come funziona il malware di TerminalFix?
Induce gli utenti a eseguire comandi PowerShell che scaricano un eseguibile legittimo e una DLL malevola.
Quali sono i rischi associati a TerminalFix?
Consente agli attaccanti di accedere a sistemi interni e di eseguire attività dannose come l'esfiltrazione di dati.

Una nuova campagna malevola, denominata TerminalFix, sta emergendo come una minaccia significativa per la sicurezza informatica, sfruttando vulnerabilità nei sistemi Windows. Questa campagna si distingue per l’uso di siti web compromessi che presentano overlay progettati per imitare il CAPTCHA di Cloudflare. L’obiettivo è indurre gli utenti a copiare e incollare comandi PowerShell direttamente nel Windows Terminal o in PowerShell stesso.

A differenza delle precedenti campagne ClickFix, che reindirizzavano gli utenti a un dialogo Esegui, TerminalFix si concentra sul Terminal o PowerShell. Questo approccio aumenta la probabilità che vengano eseguiti script multilinea complessi, facilitando l’installazione del malware.

Quando l’utente esegue il comando, vengono scaricati due file: un eseguibile legittimo e una DLL malevola. L’eseguibile effettua il sideload della DLL, che a sua volta installa un payload nascosto chiamato client.py. Questo payload è un impianto Python che stabilisce una connessione WebSocket crittografata di tipo reverse tunnel, fornendo un accesso proxy in stile SOCKS5 alla rete interna della vittima.

Questa connessione consente agli attaccanti di accedere ad altri sistemi interni, eseguire comandi e mantenere l’accesso anche dopo i riavvii. Inoltre, gli attaccanti possono condurre attività di ricognizione sui controller di dominio. Anche se non è stata osservata l’effettiva esecuzione di movimento laterale, la combinazione di ricognizione e tunnel inverso potrebbe facilitare l’identificazione e l’accesso a sistemi aggiuntivi.

Gli esperti di sicurezza raccomandano di trattare i dispositivi compromessi come potenziali pivot di rete. È fondamentale indagare su eventuali movimenti laterali e sull’esposizione di credenziali. Durante una fase di hands-on-keyboard, gli attaccanti possono tentare di scalare privilegi, disabilitare controlli di sicurezza, esfiltrare dati sensibili e distribuire ransomware.

In conclusione, la campagna TerminalFix rappresenta una nuova frontiera nelle minacce informatiche, evidenziando l’importanza di una vigilanza costante e di misure di sicurezza adeguate per proteggere le reti aziendali.

admin

Autore di Giornale Energia.

Tutti gli articoli dell'autore →
Caricamento articolo successivo...