Microsoft a publié des détails concernant un Windows Il s'agit d'une campagne de logiciels malveillants appelée TerminalFix.
L'ingénierie sociale utilisée pour infecter les internautes est très similaire à celle observée dans les campagnes ClickFix . Un visiteur de site web est confronté à un faux CAPTCHA Cloudflare qui, lorsqu'il clique dessus, copie secrètement une commande malveillante dans son presse-papiers.
Ils reçoivent ensuite des instructions sur ce qu'ils doivent faire pour « prouver qu'ils sont humains », alors qu'en réalité, on leur ordonne d'exécuter l'ordre malveillant.
Après s'être infiltré dans le système, le logiciel malveillant télécharge des images PNG d'apparence ordinaire depuis des sites contrôlés par l'attaquant, mais ces images contiennent également des données malveillantes dissimulées. Un script PowerShell lit les données des pixels des images : les huit premiers octets indiquent la longueur du fichier intégré, tandis que les données restantes sont reconstruites en un exécutable et deux fragments de DLL, qui sont ensuite assemblés sur le disque de la victime.
L'utilisation de la stéganographie est notable, mais ne distingue pas TerminalFix des autres campagnes ClickFix ayant utilisé la même méthode.
Ce qui distingue TerminalFix, c'est son contenu. D'une manière ou d'une autre , les victimes de ClickFix finissent généralement par infecter un logiciel malveillant de type voleur d'informations.
TerminalFix, au lieu de s'appuyer sur un seul téléchargeur PowerShell obfusqué, combine plusieurs techniques d'évasion éprouvées, telles que le chargement latéral de DLL, la distribution stéganographique, le masquage de dossiers, la rotation réaliste de l'agent utilisateur du navigateur et le chiffrement du trafic WebSocket. Son objectif final est également différent.
La campagne déploie une chaîne de charge utile qui effectue une reconnaissance prenant en compte le domaine avant d'installer un tunnel TCP inverse multiplexé personnalisé.
Cette connexion cachée permet aux attaquants d'accéder au réseau de la victime. L'ordinateur infecté communique d'abord avec les attaquants via un trafic web chiffré sur le port 443, facilitant ainsi le passage de la connexion inverse à travers le pare-feu de l'entreprise.
Ainsi, le système compromis crée une porte d'accès distante secrète depuis l'intérieur du réseau. Le terme « multiplexé » signifie que les attaquants peuvent établir simultanément plusieurs connexions distinctes, par exemple vers un serveur de fichiers, une base de données ou un autre poste de travail, via ce tunnel chiffré unique. Ils peuvent ainsi utiliser l'ordinateur de la victime comme point d'entrée vers le reste du réseau.
Comment rester en sécurité
Tout d'abord, n'oubliez pas qu'un véritable CAPTCHA peut vous demander de cocher des cases ou de sélectionner des images, mais il ne vous demandera pas d'ouvrir la fenêtre Exécuter, le Terminal, l'Invite de commandes ou PowerShell et d'y coller une commande.
- Prenez votre temps. Ne vous précipitez pas pour suivre les instructions d'une page web ou d'une invite, surtout si elles vous demandent d'exécuter des commandes sur votre appareil ou de copier-coller du code. Les pirates informatiques misent sur l'urgence pour vous inciter à la prudence ; méfiez-vous donc des pages qui vous poussent à agir immédiatement. Les pages ClickFix sophistiquées peuvent ajouter des comptes à rebours, des compteurs d'utilisateurs ou d'autres techniques de pression pour vous inciter à agir vite.
- Évitez d'exécuter des commandes ou des scripts provenant de sources non fiables. N'exécutez jamais de code ou de commandes copiés depuis des sites web, des courriels ou des messages, sauf si vous faites confiance à la source et comprenez précisément le fonctionnement de la commande.
- Vérifiez les instructions par vous-même. Siun site web vous demande d'exécuter une commande ou d'effectuer une opération technique, consultez la documentation officielle ou contactez le service d'assistance avant de continuer.
- Limitez l'utilisation du copier-coller pour les commandes. Saisir les commandes manuellement plutôt que de les copier-coller permet de réduire le risque d'exécuter involontairement des charges utiles malveillantes dissimulées dans du texte copié.
- Sécurisez vos appareils. Utilisezunesolution anti-malwareà jour et en temps réel, dotée d'un composant de protection Web.
- Apprenez à reconnaître l'évolution des techniques d'attaque. Savoir que les attaquants modifient constamment leurs méthodes peut vous aider à repérer les instructions suspectes. Continuez à lire notre blog !
Conseil de pro :Saviez-vous que le logiciel gratuit Malwarebytes Browser Guard vous avertit lorsqu'un site web tente de copier quelque chose dans votre presse-papiers ?
Certains navigateurs restreignent ou signalent certaines utilisations du presse-papiers. Depuis macOS Tahoe 26.4 , Terminal peut avertir l'utilisateur lorsqu'il colle du texte copié depuis un navigateur ou une application de messagerie. Cette protection s'effectue au niveau de l'application et du système d'exploitation, et non au niveau du navigateur.
Mettez fin aux menaces avant qu'elles ne causent du tort.
Malwarebytes Browser Guard automatiquement les pages de hameçonnage et les sites malveillants. Gratuit, s'installe en un clic. Ajoutez-le à votre navigateur →




