TerminalFix: La nuova minaccia informatica che sfrutta Windows Terminal e PowerShell
In Breve
- Cosa è TerminalFix?
- TerminalFix è una campagna malevola che sfrutta Windows Terminal e PowerShell per distribuire malware multi-stage.
- Come funziona l'attacco di TerminalFix?
- L'attacco sfrutta siti web compromessi per indurre gli utenti a eseguire comandi PowerShell che scaricano malware.
- Quali sono i rischi associati a TerminalFix?
- Il malware può consentire accessi non autorizzati e compromettere la sicurezza dei sistemi interni.
TerminalFix: La nuova minaccia informatica che sfrutta Windows Terminal e PowerShell
Una campagna malevola, nota come TerminalFix, ha recentemente attirato l’attenzione degli esperti di sicurezza informatica per la sua capacità di sfruttare Windows Terminal e PowerShell per distribuire malware multi-stage. A differenza delle precedenti campagne, TerminalFix utilizza siti web compromessi che presentano overlay simili al CAPTCHA di Cloudflare, inducendo gli utenti a copiare e incollare comandi PowerShell nel terminale.
Meccanismo di attacco
Il meccanismo alla base di TerminalFix è progettato per aumentare la probabilità di esecuzione di script complessi. Quando un utente esegue il comando fornito, vengono scaricati due file: un eseguibile legittimo e una DLL malevola. L’eseguibile, a sua volta, effettua il sideload della DLL, che installa un payload nascosto chiamato client.py.
Funzionalità del payload
Il payload client.py è un impianto Python che stabilisce una connessione WebSocket crittografata di tipo reverse tunnel. Questo consente agli attaccanti di ottenere un accesso proxy in stile SOCKS5 alla rete interna della vittima, permettendo loro di connettersi ad altri sistemi interni e di eseguire comandi remoti. Inoltre, il payload consente di mantenere l’accesso anche dopo i riavvii del sistema, facilitando attività di ricognizione sui controller di dominio.
Rischi e raccomandazioni
Attualmente, non è stata osservata l’esecuzione di movimento laterale, ma la combinazione di ricognizione e tunnel inverso potrebbe consentire agli attaccanti di identificare e raggiungere sistemi aggiuntivi. Gli esperti raccomandano di trattare i dispositivi compromessi come potenziali pivot di rete e di indagare su eventuali movimenti laterali e esposizioni di credenziali.
In una fase hands-on-keyboard, gli attaccanti possono scalare privilegi, disabilitare controlli di sicurezza, esfiltrare dati sensibili e distribuire ransomware. Pertanto, è fondamentale che le organizzazioni implementino misure di sicurezza adeguate per proteggere i propri sistemi da questa minaccia emergente.
Conclusioni
La campagna TerminalFix rappresenta una nuova frontiera nelle minacce informatiche, sfruttando strumenti comuni come Windows Terminal e PowerShell per attaccare le reti aziendali. È essenziale che le aziende rimangano vigili e adottino misure proattive per mitigare i rischi associati a questo tipo di attacco.
