Introducción
La reciente divulgación de detalles sobre TerminalFix, una variante del conocido ClickFix, ha generado preocupación en el ámbito de la ciberseguridad. Este nuevo malware utiliza CAPTCHAs falsos de Cloudflare para engañar a los usuarios y conseguir que ejecuten comandos maliciosos en Windows Terminal o PowerShell.
Descripción del ataque
Según los investigadores de seguridad de Microsoft, este ataque está diseñado para dirigir a las víctimas a través de sitios web comprometidos, donde se presentan verificaciones de CAPTCHA engañosas. Al interactuar con estos CAPTCHAs, los usuarios son instados a copiar y ejecutar un comando de PowerShell malicioso. Este enfoque aumenta las probabilidades de que scripts complejos se ejecuten correctamente, ya que se emplea la misma técnica que las campañas tradicionales de ClickFix, pero adaptada a herramientas más avanzadas.
El proceso de ataque se desarrolla en múltiples etapas y combina diversas técnicas, entre ellas el DLL sideloading, la extracción de cargas útiles esteganográficas y un reconocimiento extenso de Active Directory. Una vez que el atacante ha logrado infiltrarse, se establece un implant de reverse-tunnel personalizado que ofrece acceso persistente a nivel de red a través de la máquina infectada.
Funcionamiento del malware
El comando de PowerShell malicioso está diseñado para descargar un archivo ZIP que contiene un binario legítimo llamado LockScreenContentServer.exe y una DLL maliciosa denominada dui70.dll. Esta DLL es crucial para llevar a cabo el ataque de DLL sideloading, lo que permite al atacante acceder a payloads adicionales ocultos en imágenes PNG desde dominios externos como bestsocialmedianewspapper[.]com o offlineupdater[.]com.
Una vez que el malware se activa, establece persistencia a través de claves del Registro y tareas programadas. Además, realiza un reconocimiento del dominio y despliega un implant de control remoto basado en Python que permite al atacante canalizar tráfico TCP arbitrario de vuelta a su infraestructura controlada en gitnow[.]dev:443 mediante un canal WebSocket cifrado.
Fase de reconocimiento
El reconocimiento es un componente crítico del ataque y se lleva a cabo mediante varias acciones, que incluyen: - Recopilación de metadatos del sistema. - Descubrimiento de confianza de dominio y enumeración de administradores de dominio. - Búsquedas de usuarios y ordenadores en Active Directory. - Mapeo de la topología interna de la red a través de servidores nombrados.
Además, el ataque implementa un bucle de supervisión de archivos en PowerShell que monitoriza un archivo de texto para nuevos comandos, los ejecuta mediante Invoke-Expression y registra los resultados en un archivo de salida.
Riesgos y recomendaciones
Microsoft advierte sobre la gravedad de esta intrusión, ya que proporciona a los atacantes acceso directo a la red interna de una organización a través del túnel inverso. Esta capacidad de reconocimiento y el acceso persistente pueden permitir a un atacante identificar y alcanzar otros sistemas desde un host comprometido.
Para mitigar esta amenaza, se recomienda restringir la ejecución de PowerShell y el diálogo de ejecución para usuarios estándar mediante AppLocker, Application Control para Windows o Group Policy. También es aconsejable bloquear o auditar el diálogo de ejecución de Windows si no es necesario, monitorizar indicadores de DLL sideloading, formar a los empleados sobre los ataques ClickFix y habilitar el registro de bloques de scripts de PowerShell para detectar y analizar comandos ofuscados o codificados.
Conclusión
La aparición de TerminalFix resalta la necesidad de adoptar un enfoque proactivo en la seguridad cibernética, especialmente en lo que respecta a la capacitación de los empleados y la implementación de medidas de seguridad efectivas. La vigilancia constante y la preparación son esenciales para protegerse de estas amenazas avanzadas.