A Microsoft publicou detalhes sobre um Windows campanha de malware chamada TerminalFix.
A engenharia social usada para infectar as pessoas é muito semelhante à que vimos nas campanhas do ClickFix . Um visitante do site se depara com um CAPTCHA falso do Cloudflare que, ao ser clicado, copia secretamente um comando malicioso para a área de transferência.
Em seguida, recebem instruções sobre o que precisam fazer para "provar que são humanos", quando na realidade estão sendo instruídos a executar o comando malicioso.
Após obter acesso ao sistema, o malware baixa o que parecem ser imagens PNG comuns de sites controlados pelo atacante, mas as imagens também contêm dados ocultos. Um script em PowerShell lê os dados de pixel das imagens: os primeiros oito bytes especificam o comprimento do arquivo incorporado, enquanto os dados restantes são reconstruídos em um executável e dois fragmentos de DLL, que são unidos no disco da vítima.
O uso de esteganografia é notável, mas não diferencia o TerminalFix de outras campanhas do ClickFix que utilizaram o mesmo método.
O que diferencia o TerminalFix é sua carga maliciosa. De uma forma ou de outra , as vítimas do ClickFix geralmente acabam infectadas com algum tipo de malware que rouba informações.
O TerminalFix, por sua vez, encadeia diversas técnicas de evasão consolidadas, incluindo carregamento lateral de DLLs, entrega esteganográfica, ocultação de pastas, rotação realista do User-Agent do navegador e tráfego WebSocket criptografado, em vez de depender de um único downloader PowerShell ofuscado. Seu objetivo final também é diferente.
A campanha entrega uma cadeia de dados que realiza reconhecimento com conhecimento do domínio antes de instalar um túnel TCP reverso multiplexado personalizado.
Essa conexão oculta pode dar aos invasores acesso à rede da vítima. O computador infectado primeiro se comunica com os invasores usando tráfego criptografado semelhante ao da web pela porta 443, permitindo que a conexão "reversa" passe mais facilmente pelo firewall da empresa.
Dessa forma, o sistema comprometido cria uma porta de entrada secreta para acesso remoto a partir de dentro da rede. "Multiplexado" significa que os atacantes podem enviar várias conexões separadas, por exemplo, para um servidor de arquivos, banco de dados ou outra estação de trabalho, através desse único túnel criptografado simultaneamente. Isso lhes permite usar o computador da vítima como ponto de partida para o restante da rede.
Como se manter seguro
Primeiramente, lembre-se de que um CAPTCHA legítimo pode pedir que você clique em caixas ou selecione imagens, mas não pedirá que você abra o Executar, o Terminal, o Prompt de Comando ou o PowerShell e cole um comando.
- Vá com calma. Não se apresse em seguir instruções em uma página da web ou aviso, especialmente se pedirem que você execute comandos em seu dispositivo ou copie e cole código. Os invasores se aproveitam da urgência para desencorajar a reflexão cuidadosa, portanto, desconfie de páginas que incentivam a ação imediata. Páginas sofisticadas do ClickFix podem adicionar contagens regressivas, contadores de usuários ou outras táticas de pressão para fazê-lo agir rapidamente.
- Evite executar comandos ou scripts de fontes não confiáveis. Nunca execute código ou comandos copiados de sites, e-mails ou mensagens, a menos que você confie na fonte e entenda exatamente o que o comando fará.
- Verifique as instruções por conta própria. Seum site solicitar que você execute um comando ou realize uma ação técnica, verifique a documentação oficial ou entre em contato com o suporte antes de prosseguir.
- Limite o uso de copiar e colar para comandos. Digitar os comandos manualmente, em vez de copiar e colar, pode reduzir o risco de executar, sem saber, programas maliciosos ocultos no texto copiado.
- Proteja seus dispositivos. Useumasolução antimalwareatualizada e em tempo real com um componente de proteção da web.
- Aprenda a reconhecer técnicas de ataque em constante evolução. Saber que os atacantes mudam seus métodos continuamente pode ajudá-lo a identificar instruções suspeitas. Continue acompanhando nosso blog!
Dica profissional:você sabia que o Malwarebytes gratuito Malwarebytes Browser Guard avisa quando um site tenta copiar algo para a sua área de transferência?
Alguns navegadores também restringem ou avisam sobre certos usos da área de transferência. Desde o macOS Tahoe 26.4 , o Terminal pode avisar os usuários quando eles colam texto copiado de um navegador ou aplicativo de mensagens. Essa proteção opera no nível do aplicativo e do sistema operacional, e não dentro do navegador.
Impedir que as ameaças causem qualquer dano.
Browser Guard Malwarebytes Browser Guard páginas de phishing e sites maliciosos automaticamente. É gratuito e se instala com um clique. Adicione-o ao seu navegador →




