Microsoft alerta de ataques TerminalFix que despliegan túneles inversos

Microsoft ha identificado una variante de ClickFix que usa falsas CAPTCHA de Cloudflare para inducir a usuarios de Windows a ejecutar PowerShell y desplegar un túnel inverso hacia la red interna.

Amenazas
Microsoft alerta de ataques TerminalFix que despliegan túneles inversos

El 31 de agosto de 2026, Microsoft informó de una campaña activa denominada TerminalFix que emplea falsas verificaciones CAPTCHA de Cloudflare en sitios web comprometidos para convencer a las víctimas de ejecutar comandos maliciosos en Windows Terminal o PowerShell.

El comando, copiado previamente en el portapapeles como parte de la supuesta verificación, descarga un archivo ZIP con un ejecutable legítimo firmado y una DLL maliciosa. Esta DLL descifra y ejecuta en memoria una carga ofuscada. En una segunda fase, los atacantes ocultan ejecutables y fragmentos de DLL en los píxeles de tres imágenes PNG, que el script descarga desde el servidor de mando y control y reconstruye en el disco.

El malware establece persistencia mediante una tarea programada y una clave Run del Registro, ambas configuradas para ejecutarse cada hora. También realiza reconocimiento de controladores de dominio, bases de datos, servidores de copias de seguridad, gateways y sistemas de correo, además de recopilar información del equipo y enumerar Active Directory.

El componente central es un módulo Python de túnel inverso que se conecta mediante un WebSocket cifrado a gitnow[.]dev:443. El módulo permite realizar proxy TCP arbitrario con funciones similares a SOCKS5, de modo que el equipo comprometido puede conectarse a direcciones IP, nombres de host y puertos internos accesibles desde la víctima. El túnel admite multiplexación, rotación de cadenas User-Agent de navegadores, keepalive y apagado remoto.

Microsoft indicó que observó los ataques en la práctica, aunque no detectó actividad manual posterior. La compañía advierte de que el acceso podría utilizarse para movimiento lateral, escalada de privilegios, robo de credenciales, desactivación de herramientas de seguridad, exfiltración de datos o despliegue de ransomware. Sus recomendaciones incluyen restringir y registrar la ejecución de PowerShell, vigilar LockScreenContentServer.exe fuera de su ruta habitual y reforzar los navegadores y las protecciones de los endpoints. Ante una intrusión confirmada, aconseja investigar posibles movimientos laterales y rotar las credenciales accesibles desde el equipo afectado, incluidas las de administradores de dominio.

Fuente: BleepingComputer.

Compartir

WhatsApp X Telegram Email