Innovazione

TerminalFix: La nuova minaccia informatica che sfrutta Windows Terminal e PowerShell

di · · Innovazione

In Breve

Cosa è TerminalFix?
TerminalFix è una campagna malevola che sfrutta Windows Terminal e PowerShell per distribuire malware.
Come funziona TerminalFix?
Sfrutta siti web compromessi per indurre gli utenti a eseguire comandi PowerShell, scaricando malware.
Quali sono i rischi associati a TerminalFix?
Può consentire agli attaccanti di accedere a sistemi interni e compromettere la sicurezza dei dati.

Una nuova campagna malevola, conosciuta come TerminalFix, sta emergendo nel panorama della sicurezza informatica, sfruttando vulnerabilità nei sistemi Windows per distribuire malware multi-stage. Gli attaccanti utilizzano siti web compromessi che presentano overlay simili al CAPTCHA di Cloudflare per indurre gli utenti a copiare e incollare comandi PowerShell nel Windows Terminal o direttamente in PowerShell.

Questa strategia si differenzia dalle precedenti campagne ClickFix, che indirizzavano gli utenti verso il dialogo Esegui. TerminalFix, invece, punta a Windows Terminal e PowerShell, aumentando così la probabilità che gli utenti eseguano script complessi e multilinea.

Una volta eseguito il comando, il sistema scarica due file: un eseguibile legittimo e una DLL malevola. L’eseguibile, a sua volta, effettua il sideload della DLL, che installa un payload nascosto noto come client.py. Questo payload è un impianto Python che stabilisce una connessione WebSocket crittografata di tipo reverse tunnel, fornendo accesso proxy in stile SOCKS5 alla rete interna della vittima.

Grazie a questa connessione, gli attaccanti possono accedere ad altri sistemi interni, eseguire comandi e mantenere l’accesso anche dopo i riavvii. Inoltre, possono condurre attività di ricognizione sui controller di dominio. Sebbene non siano stati osservati movimenti laterali effettivi, la combinazione di ricognizione e tunnel inverso consente di identificare e raggiungere sistemi aggiuntivi.

Gli esperti di sicurezza informatica raccomandano di trattare i dispositivi compromessi come potenziali pivot di rete. È fondamentale indagare su eventuali movimenti laterali e sull’esposizione di credenziali, poiché in una fase di hands-on-keyboard, gli attaccanti possono scalare privilegi, disabilitare controlli di sicurezza, esfiltrare dati sensibili e distribuire ransomware.

In conclusione, la campagna TerminalFix rappresenta una minaccia seria e in evoluzione per gli utenti di Windows. È essenziale che le aziende e gli utenti privati adottino misure di sicurezza adeguate per proteggere i loro sistemi da questa nuova forma di attacco informatico.

redazione

Redazione di Rassegna Economia.

Tutti gli articoli
Prossimo articolo

BeOne Medicines Italia: Paola Coco nominata Medical Affairs Director