Tag: client.py

  • TerminalFix: La Nuova Minaccia Malware che Sfrutta Windows Terminal e PowerShell

    TerminalFix: La Nuova Minaccia Malware che Sfrutta Windows Terminal e PowerShell

    In Breve

    Cos'è TerminalFix?
    TerminalFix è una campagna malevola che sfrutta Windows Terminal e PowerShell per distribuire malware multi-stage.
    Come funziona TerminalFix?
    Sfrutta siti web compromessi per indurre gli utenti a eseguire comandi PowerShell, scaricando file malevoli.
    Quali sono i rischi associati a TerminalFix?
    Può consentire accessi non autorizzati a reti interne e compromettere la sicurezza dei dati.

    Una nuova campagna malevola, denominata TerminalFix, ha attirato l’attenzione degli esperti di sicurezza informatica per il suo approccio innovativo e pericoloso. Questa campagna sfrutta siti web compromessi che presentano overlay simili al CAPTCHA di Cloudflare, inducendo gli utenti a copiare e incollare comandi PowerShell nel Windows Terminal o in PowerShell stesso.

    A differenza delle precedenti campagne, come ClickFix, che si concentravano sul dialogo Esegui, TerminalFix si rivolge direttamente al Terminal o a PowerShell. Questo cambio di strategia aumenta significativamente la probabilità di esecuzione di script multilinea complessi, rendendo più facile per gli attaccanti infiltrarsi nei sistemi delle vittime.

    Quando un utente esegue il comando, vengono scaricati due file: un eseguibile legittimo e una DLL malevola. L’eseguibile effettua un sideload della DLL, che a sua volta installa un payload nascosto noto come client.py. Questo payload, sviluppato in Python, stabilisce una connessione WebSocket crittografata di tipo reverse tunnel, fornendo accesso proxy in stile SOCKS5 alla rete interna della vittima.

    Grazie a questa connessione, gli attaccanti possono connettersi ad altri sistemi interni, eseguire comandi, mantenere l’accesso anche dopo i riavvii e condurre attività di ricognizione sui controller di dominio. Sebbene non sia stata osservata l’effettiva esecuzione di movimento laterale, la combinazione di ricognizione e tunnel inverso potrebbe consentire di identificare e raggiungere sistemi aggiuntivi.

    Gli esperti di sicurezza raccomandano di trattare i dispositivi compromessi come potenziali pivot di rete. È fondamentale indagare per movimento laterale e per eventuali esposizioni di credenziali. In una fase di hands-on-keyboard, gli attaccanti possono scalare privilegi, disabilitare controlli di sicurezza, esfiltrare dati sensibili e, in casi estremi, distribuire ransomware.

    In conclusione, la campagna TerminalFix rappresenta una seria minaccia per la sicurezza informatica, e gli utenti sono invitati a prestare attenzione e adottare misure di protezione adeguate per salvaguardare i propri sistemi.