Innovazione Green

TerminalFix: La nuova minaccia informatica che sfrutta Windows Terminal e PowerShell

redazione 2 min di lettura
Immagine rappresentativa della minaccia informatica TerminalFix

In Breve

Cos'è TerminalFix?
TerminalFix è una campagna malevola che sfrutta Windows Terminal e PowerShell per distribuire malware multi-stage.
Qual è il metodo di attacco di TerminalFix?
Sfrutta siti web compromessi per indurre gli utenti a eseguire comandi PowerShell, scaricando malware.
Quali sono i rischi associati a TerminalFix?
Gli attaccanti possono accedere alla rete interna, eseguire comandi e distribuire ransomware.

TerminalFix: La nuova minaccia informatica che sfrutta Windows Terminal e PowerShell

Una nuova campagna malevola, denominata TerminalFix, ha attirato l’attenzione degli esperti di sicurezza informatica per il suo approccio innovativo e pericoloso. Questa campagna sfrutta siti web compromessi che presentano overlay progettati per imitare il CAPTCHA di Cloudflare, inducendo gli utenti a copiare e incollare comandi PowerShell direttamente nel Windows Terminal o in PowerShell.

Un metodo di attacco sofisticato

A differenza delle precedenti campagne, come ClickFix, che si concentrano sull’interazione con il dialogo Esegui, TerminalFix si rivolge direttamente al Terminale e a PowerShell. Questo cambiamento strategico aumenta notevolmente la probabilità che gli utenti eseguano script multilinea complessi, facilitando così l’infezione.

Meccanismo di infezione

Una volta eseguito il comando, il sistema scarica due file: un eseguibile legittimo e una DLL malevola. L’eseguibile, a sua volta, effettua il sideload della DLL, che installa un payload nascosto noto come client.py. Questo payload, sviluppato in Python, stabilisce una connessione WebSocket crittografata di tipo reverse tunnel, consentendo agli attaccanti di accedere alla rete interna della vittima attraverso un proxy in stile SOCKS5.

Rischi e conseguenze

Grazie a questa connessione, gli attaccanti possono connettersi ad altri sistemi interni, eseguire comandi, mantenere l’accesso anche dopo i riavvii e condurre attività di ricognizione sui controller di dominio. Sebbene non siano stati osservati movimenti laterali effettivi, la combinazione di ricognizione e tunnel inverso offre opportunità per identificare e raggiungere sistemi aggiuntivi.

Raccomandazioni per la sicurezza

Gli esperti di sicurezza informatica raccomandano di trattare i dispositivi compromessi come potenziali pivot di rete. È fondamentale indagare su possibili movimenti laterali e sull’esposizione di credenziali, poiché, in una fase hands-on-keyboard, gli attaccanti possono scalare privilegi, disabilitare controlli di sicurezza, esfiltrare dati sensibili e persino distribuire ransomware.

Conclusioni

La campagna TerminalFix rappresenta una minaccia significativa per la sicurezza informatica, evidenziando la necessità di una vigilanza continua e di misure di protezione adeguate. Gli utenti e le organizzazioni devono essere consapevoli dei rischi associati all’uso di strumenti come PowerShell e Windows Terminal, adottando pratiche di sicurezza rigorose per proteggere i propri sistemi.

Scritto da

redazione

Autore della redazione Agenda Ambiente.