TerminalFix e finti CAPTCHA Cloudflare: un copia‑incolla in PowerShell apre un reverse tunnel nella tua rete aziendale
Featured

TerminalFix e finti CAPTCHA Cloudflare: un copia‑incolla in PowerShell apre un reverse tunnel nella tua rete aziendale

Una nuova campagna di malware chiamata TerminalFix sta attirando l’attenzione nel mondo della cybersecurity per una tecnica di social engineering che sfrutta falsi CAPTCHA Cloudflare. L’obiettivo è convincere l’utente a copiare e incollare un comando malevolo in Windows Terminal o PowerShell, invece del classico Win + R.

Questo dettaglio rende l’attacco più efficace, perché il terminale facilita l’esecuzione di script complessi e multilinea, aumentando le probabilità che l’intera catena di infezione vada a buon fine.

Il punto di partenza sono siti web compromessi che mostrano una finta verifica CAPTCHA. La pagina invita a completare un controllo di sicurezza e guida la vittima a eseguire un comando PowerShell che avvia il download di un archivio ZIP. Nel pacchetto sono presenti un eseguibile legittimo e una DLL malevola, combinazione usata per una tecnica nota come DLL sideloading. In pratica, il programma valido viene sfruttato come esca per caricare la libreria alterata, aggirando controlli e aumentando la probabilità di esecuzione.

Una volta attiva, la DLL scarica ulteriori payload nascosti dentro immagini PNG ospitate su domini esterni. Questa fase include anche meccanismi di persistenza, tramite chiavi di registro Run e attività pianificate, così da mantenere il controllo sul sistema anche dopo un riavvio. Successivamente parte una fase di ricognizione in ambiente aziendale: raccolta di metadati di sistema, enumerazione di amministratori di dominio, ricerche su utenti e computer in Active Directory e test di connettività verso server nominati per mappare la topologia della rete interna.

L’elemento più critico di TerminalFix è un impianto reverse tunnel basato su Python che crea un canale cifrato WebSocket verso l’infrastruttura dell’attaccante. Questo consente di instradare traffico TCP attraverso la macchina compromessa e raggiungere altri host visibili dalla rete della vittima, trasformando un singolo endpoint in un proxy persistente per movimenti laterali.

Per ridurre il rischio, è utile limitare l’esecuzione di PowerShell per utenti standard con AppLocker o Application Control for Windows, abilitare il logging degli script PowerShell, monitorare indicatori di DLL sideloading e rafforzare la formazione contro ClickFix e falsi CAPTCHA.

We use cookies

Utilizziamo i cookie sul nostro sito Web. Alcuni di essi sono essenziali per il funzionamento del sito, mentre altri ci aiutano a migliorare questo sito e l'esperienza dell'utente (cookie di tracciamento). Puoi decidere tu stesso se consentire o meno i cookie. Ti preghiamo di notare che se li rifiuti, potresti non essere in grado di utilizzare tutte le funzionalità del sito.