TerminalFix utiliza falsas verificaciones de Cloudflare para instalar una puerta trasera

Microsoft alerta de una variante de ClickFix que emplea CAPTCHAs falsos para inducir a usuarios a ejecutar comandos maliciosos en Windows Terminal o PowerShell y desplegar un implante con túnel inverso.

Amenazas
TerminalFix utiliza falsas verificaciones de Cloudflare para instalar una puerta trasera

El 30 de agosto de 2026, Microsoft divulgó detalles de TerminalFix, una nueva variante de ClickFix que dirige a los usuarios a Windows Terminal o PowerShell en lugar del cuadro de diálogo Ejecutar para ejecutar comandos maliciosos. La campaña afecta a organizaciones de distintos sectores y utiliza sitios web comprometidos que muestran verificaciones CAPTCHA falsas de Cloudflare.

La cadena de ataque comienza cuando la víctima copia y ejecuta un comando de PowerShell. Este descarga un archivo ZIP con el binario legítimo «LockScreenContentServer.exe» y la DLL maliciosa «dui70.dll», que inicia una técnica de DLL sideloading. A continuación, la DLL extrae cargas ocultas en imágenes PNG alojadas en dominios externos, establece persistencia mediante claves Registry Run y tareas programadas, y realiza tareas de reconocimiento de Active Directory.

El ataque también despliega el implante Python «client.py», que crea un túnel inverso capaz de transportar tráfico TCP arbitrario hacia la infraestructura controlada por los atacantes mediante un canal WebSocket cifrado. Esta capacidad permite al servidor de mando y control alcanzar otros equipos visibles desde la red de la víctima. El malware incluye además un bucle persistente de PowerShell que vigila un archivo de texto, ejecuta los comandos que recibe y almacena sus resultados.

Microsoft advierte de que el acceso a la red interna puede facilitar la identificación de nuevos sistemas, la escalada de privilegios, la desactivación de controles de seguridad, la extracción de datos y el despliegue de ransomware. Entre las medidas recomendadas figuran restringir PowerShell y el cuadro de diálogo Ejecutar para usuarios estándar mediante AppLocker, Application Control for Windows o Group Policy, supervisar posibles indicios de DLL sideloading y habilitar el registro de bloques de script de PowerShell.

Fuente: The Hacker News.

Compartir

WhatsApp X Telegram Email