Microsoft ha pubblicato i dettagli su un Windows campagna malware denominata TerminalFix.
Le tecniche di ingegneria sociale utilizzate per infettare le persone sono molto simili a quelle viste nelle campagne ClickFix . Al visitatore di un sito web viene presentato un falso CAPTCHA di Cloudflare che, una volta cliccato, copia segretamente un comando dannoso negli appunti.
Successivamente ricevono istruzioni su cosa devono fare per "dimostrare di essere umani", quando in realtà viene loro ordinato di eseguire il comando dannoso.
Dopo aver preso il controllo del sistema, il malware scarica quelle che sembrano normali immagini PNG da siti controllati dall'attaccante, ma in realtà contengono dati dannosi nascosti. Uno script PowerShell legge i dati dei pixel delle immagini: i primi otto byte specificano la lunghezza del file incorporato, mentre i dati rimanenti vengono ricostruiti in un file eseguibile e due frammenti di DLL, che vengono poi uniti sul disco della vittima.
L'utilizzo della steganografia è degno di nota, ma non distingue TerminalFix dalle altre campagne ClickFix che hanno utilizzato lo stesso metodo.
Ciò che distingue TerminalFix è il suo payload. In un modo o nell'altro , le vittime di ClickFix finiscono solitamente per infettarsi con malware di qualche tipo in grado di rubare informazioni.
TerminalFix, invece di affidarsi a un singolo downloader PowerShell offuscato, combina diverse tecniche di elusione consolidate, tra cui il sideloading di DLL, la distribuzione steganografica, l'occultamento di cartelle, la rotazione realistica dello User-Agent del browser e il traffico WebSocket crittografato. Anche il suo obiettivo finale è diverso.
La campagna distribuisce una catena di payload che esegue una ricognizione basata sul dominio prima di installare un tunnel TCP inverso personalizzato e multiplexato.
Questa connessione nascosta può consentire agli aggressori di accedere alla rete della vittima. Il computer infetto si connette inizialmente agli aggressori utilizzando un traffico crittografato simile a quello web sulla porta 443, permettendo così alla connessione "inversa" di attraversare più facilmente il firewall aziendale.
In questo modo, il sistema compromesso crea un varco di accesso remoto segreto dall'interno della rete. "Multiplexed" significa che gli aggressori possono inviare contemporaneamente diverse connessioni separate, ad esempio a un file server, un database o un'altra workstation, attraverso quel singolo tunnel crittografato. Ciò consente loro di utilizzare il computer della vittima come punto di accesso al resto della rete.
Come stare al sicuro
Innanzitutto, ricorda che un CAPTCHA autentico potrebbe chiederti di cliccare su delle caselle o selezionare delle immagini, ma non ti chiederà mai di aprire Esegui, Terminale, Prompt dei comandi o PowerShell e incollare un comando.
- Rallenta. Non affrettarti a seguire le istruzioni su una pagina web o un prompt, soprattutto se ti viene chiesto di eseguire comandi sul tuo dispositivo o di copiare e incollare codice. Gli hacker fanno leva sull'urgenza per scoraggiare una riflessione attenta, quindi fai attenzione alle pagine che ti esortano ad agire immediatamente. Le pagine ClickFix più sofisticate potrebbero includere conto alla rovescia, contatori di utenti o altre tattiche di pressione per spingerti ad agire rapidamente.
- Evitate di eseguire comandi o script provenienti da fonti non attendibili. Non eseguite mai codice o comandi copiati da siti web, e-mail o messaggi a meno che non vi fidiate della fonte e non comprendiate esattamente cosa farà il comando.
- Verifica le istruzioni autonomamente. Seun sito web ti chiede di eseguire un comando o di compiere un'operazione tecnica, controlla la documentazione ufficiale o contatta l'assistenza prima di procedere.
- Limitate l'uso della funzione copia e incolla per i comandi. Digitare manualmente i comandi anziché copiarli e incollarli può ridurre il rischio di eseguire involontariamente payload dannosi nascosti nel testo copiato.
- Proteggi i tuoi dispositivi. Utilizzaunasoluzione anti-malwareaggiornata e in tempo reale con un componente di protezione web.
- Impara a riconoscere le tecniche di attacco in continua evoluzione. Sapere che gli hacker cambiano costantemente i loro metodi può aiutarti a individuare istruzioni sospette. Continua a leggere il nostro blog!
Suggerimento da esperto:sapevi che il programma gratuito Malwarebytes Browser Guard ti avvisa quando un sito web cerca di copiare qualcosa negli appunti?
Alcuni browser limitano o avvisano in merito a determinati utilizzi degli appunti. A partire da macOS Tahoe 26.4 , Terminale può avvisare gli utenti quando incollano testo copiato da un browser o da un'app di messaggistica. Questa protezione opera a livello di app e di sistema operativo, non all'interno del browser.
Blocca le minacce prima che possano causare danni.
Malwarebytes Browser Guard automaticamente le pagine di phishing e i siti dannosi. È gratuito e si installa con un solo clic. Aggiungilo al tuo browser →




