In Breve
- Cosa è TerminalFix?
- TerminalFix è una campagna malware che sfrutta Windows Terminal e PowerShell per distribuire un payload malevolo.
- Come funziona l'attacco di TerminalFix?
- L'attacco utilizza overlay ingannevoli per indurre gli utenti a eseguire comandi PowerShell, scaricando malware sul sistema.
- Quali sono i rischi associati a TerminalFix?
- I rischi includono accesso non autorizzato ai sistemi interni e potenziale distribuzione di ransomware.
TerminalFix: Nuova Campagna Malware Sfrutta Windows Terminal e PowerShell
Una nuova campagna malevola, denominata TerminalFix, sta emergendo nel panorama della sicurezza informatica, sfruttando vulnerabilità nei sistemi Windows per distribuire malware multi-stage. Questa campagna si distingue per l’uso di siti web compromessi che presentano overlay simili al CAPTCHA di Cloudflare, inducendo gli utenti a copiare e incollare comandi PowerShell nel Windows Terminal o in PowerShell stesso.
Meccanismo di Attacco
A differenza delle precedenti campagne, come ClickFix, che si concentrano sul dialogo Esegui, TerminalFix mira direttamente al Terminal o a PowerShell. Questa strategia aumenta la probabilità che gli utenti eseguano script complessi, facilitando l’infiltrazione del malware. Una volta eseguito il comando, vengono scaricati due file: un eseguibile legittimo e una DLL malevola. L’eseguibile si occupa di eseguire il sideload della DLL, che a sua volta installa un payload nascosto chiamato client.py.
Funzionamento del Payload
Il payload client.py è un impianto Python che stabilisce una connessione WebSocket crittografata di tipo reverse tunnel. Questo meccanismo consente agli attaccanti di ottenere un accesso proxy in stile SOCKS5 alla rete interna della vittima. Attraverso questa connessione, gli aggressori possono interagire con altri sistemi interni, eseguire comandi e mantenere l’accesso anche dopo un riavvio del sistema.
Rischi e Raccomandazioni
Sebbene non sia stata osservata l’effettiva esecuzione di movimento laterale, la combinazione di ricognizione e tunnel inverso può consentire agli attaccanti di identificare e accedere a sistemi aggiuntivi. Gli esperti di sicurezza consigliano di trattare i dispositivi compromessi come potenziali pivot di rete e di indagare su eventuali movimenti laterali e esposizione di credenziali. In situazioni in cui gli attaccanti hanno accesso diretto, possono scalare privilegi, disabilitare controlli di sicurezza, esfiltrare dati sensibili e, in casi estremi, distribuire ransomware.
Conclusione
La campagna TerminalFix rappresenta una minaccia significativa per la sicurezza informatica, evidenziando l’importanza di una vigilanza costante e di misure di sicurezza adeguate. Gli utenti e le organizzazioni sono invitati a rimanere informati e a implementare pratiche di sicurezza per proteggere i propri sistemi da attacchi futuri.
