12 Settembre 2026 | sabato
Innovazione e tecnologia

TerminalFix: La nuova minaccia informatica che sfrutta Windows Terminal e PowerShell

Di Settembre 1, 20262 min di lettura Innovazione e tecnologia
Immagine rappresentativa della campagna malware TerminalFix

In Breve

Cosa è TerminalFix?
TerminalFix è una campagna malevola che sfrutta Windows Terminal e PowerShell per distribuire malware multi-stage.
Come funziona l'attacco di TerminalFix?
L'attacco utilizza overlay simili al CAPTCHA per indurre gli utenti a eseguire comandi PowerShell che scaricano malware.
Quali sono i rischi associati a TerminalFix?
I dispositivi compromessi possono essere utilizzati per movimenti laterali, esfiltrazione di dati e distribuzione di ransomware.

Una nuova campagna malevola, denominata TerminalFix, sta attirando l’attenzione degli esperti di sicurezza informatica per le sue tecniche innovative di attacco. Questa campagna sfrutta siti web compromessi che presentano overlay simili al CAPTCHA di Cloudflare, inducendo gli utenti a copiare e incollare comandi PowerShell direttamente nel Windows Terminal o in PowerShell.

A differenza delle precedenti campagne, come ClickFix, che miravano a eseguire comandi tramite il dialogo Esegui, TerminalFix si focalizza su Terminal e PowerShell. Questa scelta aumenta la probabilità di eseguire script multilinea complessi, rendendo l’attacco più efficace.

Quando l’utente esegue il comando, vengono scaricati due file: un eseguibile legittimo e una DLL malevola. L’eseguibile si occupa di effettuare il sideload della DLL, che a sua volta installa un payload nascosto noto come client.py. Questo payload, sviluppato in Python, stabilisce una connessione WebSocket crittografata di tipo reverse tunnel, fornendo agli attaccanti l’accesso proxy in stile SOCKS5 alla rete interna della vittima.

Grazie a questa connessione, gli aggressori possono collegarsi ad altri sistemi interni, eseguire comandi, mantenere l’accesso anche dopo i riavvii e condurre attività di ricognizione sui controller di dominio. Sebbene non siano state osservate evidenze di movimento laterale effettivo, la combinazione di ricognizione e tunnel inverso consente di identificare e raggiungere ulteriori sistemi vulnerabili.

Gli esperti di sicurezza raccomandano di trattare i dispositivi compromessi come potenziali pivot di rete. È fondamentale indagare su eventuali movimenti laterali e sull’esposizione di credenziali. Durante una fase di attacco hands-on-keyboard, gli aggressori possono scalare privilegi, disabilitare controlli di sicurezza, esfiltrare dati sensibili e, in alcuni casi, distribuire ransomware.

Per proteggere i propri sistemi, è essenziale mantenere aggiornati i software di sicurezza e sensibilizzare gli utenti sui rischi associati all’esecuzione di comandi non verificati. La campagna TerminalFix rappresenta un ulteriore passo avanti nella sofisticazione degli attacchi informatici, rendendo la vigilanza e la preparazione più cruciali che mai.

redazione

Autore della redazione Focus Energie.

Tutti gli articoli →