TerminalFix: La nuova minaccia informatica che sfrutta PowerShell per distribuire malware

In Breve
- Cosa è TerminalFix?
- TerminalFix è una campagna malevola che sfrutta PowerShell per distribuire malware multi-stage.
- Come funziona TerminalFix?
- Sfrutta siti web compromessi per indurre gli utenti a eseguire comandi PowerShell che scaricano malware.
- Quali sono i rischi associati a TerminalFix?
- Il malware consente agli attaccanti di accedere alla rete interna e potenzialmente esfiltrare dati sensibili.
TerminalFix: La nuova minaccia informatica che sfrutta PowerShell per distribuire malware
Una recente campagna malevola, nota come TerminalFix, ha attirato l’attenzione degli esperti di sicurezza informatica. Questa campagna sfrutta siti web compromessi che presentano overlay progettati per imitare il CAPTCHA di Cloudflare, inducendo gli utenti a copiare e incollare comandi PowerShell nel Windows Terminal o direttamente in PowerShell.
Meccanismo d’azione della campagna
A differenza delle precedenti campagne, come ClickFix, che si concentrano sul dialogo Esegui, TerminalFix si rivolge specificamente al Terminal o a PowerShell. Questo approccio aumenta la probabilità che gli utenti eseguano script multilinea complessi. Quando un comando viene eseguito, il sistema scarica due file: un eseguibile legittimo e una DLL malevola. L’eseguibile, a sua volta, effettua un sideload della DLL, che installa un payload nascosto denominato client.py.
Le conseguenze del malware
Il payload client.py è un impianto Python che stabilisce una connessione WebSocket crittografata di tipo reverse tunnel. Ciò consente agli attaccanti di ottenere accesso proxy in stile SOCKS5 alla rete interna della vittima. Questa vulnerabilità consente agli aggressori di connettersi ad altri sistemi interni, eseguire comandi e mantenere l’accesso anche dopo i riavvii del sistema. Inoltre, possono condurre attività di ricognizione sui controller di dominio.
Raccomandazioni per la sicurezza
Sebbene non sia stata osservata l’effettiva esecuzione di movimento laterale, la combinazione di ricognizione e tunnel inverso può consentire di identificare e raggiungere sistemi aggiuntivi. Gli esperti raccomandano di trattare i dispositivi compromessi come potenziali pivot di rete e di indagare per movimento laterale ed eventuale esposizione di credenziali. In una fase di hands-on-keyboard, gli attaccanti possono scalare privilegi, disabilitare controlli di sicurezza, esfiltrare dati sensibili e distribuire ransomware.
Conclusioni
La campagna TerminalFix rappresenta una nuova e significativa minaccia per la sicurezza informatica, evidenziando l’importanza di proteggere i sistemi e di adottare misure preventive per evitare che i dispositivi vengano compromessi. È fondamentale rimanere vigili e informati riguardo a queste nuove tecniche di attacco.
