TerminalFix Implanta Backdoors por Meio de CAPTCHAs Falsos do Cloudflare
A Microsoft revela o TerminalFix, uma nova variante do ClickFix que usa CAPTCHAs falsos do Cloudflare para enganar os usuários e fazê-los executar comandos maliciosos do PowerShell. A campanha tem como alvo o Windows Terminal e o PowerShell para estabelecer backdoors de túnel reverso.
TL;DR
- O TerminalFix é uma nova variante do ClickFix que visa o Windows Terminal e o PowerShell
- Atacantes usam CAPTCHAs falsos do Cloudflare para enganar os usuários e fazê-los executar comandos maliciosos
- O objetivo é implantar backdoors de túnel reverso para acesso persistente
- Campanhas anteriores do ClickFix usavam a caixa de diálogo Executar do Windows, mas o TerminalFix aumenta a sofisticação
- As organizações devem treinar os usuários para verificar as fontes dos CAPTCHAs e evitar comandos de terminal não solicitados
Pesquisadores de cibersegurança da Microsoft descobriram uma sofisticada nova campanha de ataque chamada TerminalFix, uma variante da família de malware ClickFix já conhecida anteriormente. Ao contrário das abordagens tradicionais que visam a caixa de diálogo Executar do Windows, o TerminalFix especificamente engana os usuários para executarem comandos maliciosos por meio das interfaces do Windows Terminal ou PowerShell.
Os atacantes utilizam táticas enganosas ao apresentar às vítimas desafios de CAPTCHA que parecem ser legítimos do Cloudflare. Quando os usuários interagem com esses prompts de segurança falsos, eles executam sem saber comandos que estabelecem backdoors de túnel reverso, fornecendo aos atacantes acesso persistente aos sistemas comprometidos.
Vetor de Ataque e Táticas de Engano
- O TerminalFix usa interfaces de CAPTCHA falsas e convincentes do Cloudflare para ganhar a confiança do usuário
- As vítimas são induzidas a executar comandos aparentemente inofensivos no Windows Terminal ou PowerShell
- A abordagem de engenharia social aproveita a familiaridade com serviços de segurança legítimos
- O ataque ignora mecanismos tradicionais de detecção da caixa de diálogo Executar ao direcionar aplicativos de terminal
Impacto Técnico e Recomendações de Defesa
- A execução bem-sucedida estabelece backdoors de túnel reverso para acesso persistente ao sistema
- As organizações devem implementar políticas rigorosas de execução do PowerShell e registro em log
- Programas de treinamento para usuários devem enfatizar a verificação de prompts de segurança e fontes de CAPTCHA
- Equipes de segurança devem monitorar atividades incomuns no terminal e conexões de saída não autorizadas
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.