Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Usan CAPTCHA falso de Cloudflare para infiltrarse en redes corporativas


Están utilizando un CAPTCHA falso de Cloudflare para infiltrarse en redes corporativas mediante una campaña llamada TerminalFix. El ataque comienza en sitios web comprometidos, donde se engaña a los visitantes para que peguen un supuesto comando de verificación en Windows Terminal o PowerShell, permitiendo así que los atacantes establezcan un túnel inverso hacia la red de la víctima.





Están utilizando un CAPTCHA falso de Cloudflare para convertir una comprobación web rutinaria en una puerta de entrada a las redes corporativas.

La campaña, llamada TerminalFix, comienza en sitios web comprometidos y persuade a los visitantes para que peguen un supuesto comando de verificación en el Terminal de Windows o en PowerShell.

Se basa en que la víctima siga las instrucciones del atacante. Se ha detectado contra múltiples sectores industriales. El comando copiado obtiene un archivo ZIP, lo descomprime en ProgramData e inicia un archivo por lotes en segundo plano.

Esto lanza una cadena más larga que oculta código, mapea la organización y crea una ruta de vuelta hacia los atacantes. Los analistas de Microsoft identificaron a TerminalFix como una variante más capaz de ClickFix, dirigida a organizaciones de diversos sectores industriales.

Microsoft indicó en un informe que la campaña combina ingeniería social, DLL sideloading, datos ocultos en imágenes y un túnel inverso personalizado.

Una infección puede convertir ese ordenador en un punto de pivote para acceder internamente a otros sistemas, incluyendo sistemas internos críticos. Los investigadores no observaron acciones finales manuales, pero el acceso podría permitir el robo de datos, la manipulación de controles de seguridad o el despliegue de ransomware.

Utilizan un CAPTCHA falso de Cloudflare

El señuelo resulta familiar. Una página comprometida se carga normalmente durante un breve momento antes de que aparezca una pantalla falsa de Cloudflare Turnstile, con una casilla de verificación y una animación de carga.

Al hacer clic en ella, se coloca silenciosamente un comando dañino de PowerShell en el portapapeles y luego se indica al visitante que abra una ventana de comandos y lo pegue.

Attack chain (Source - Microsoft)
Cadena de ataque (Fuente – Microsoft)

TerminalFix dirige a los usuarios al Terminal o a PowerShell en lugar de al cuadro de Ejecutar de Windows, facilitando la ejecución de scripts multilínea más largos.

Si has seguido los recientes ataques de malware con CAPTCHAs falsos, reconocerás el patrón: la confianza en un aviso de verificación familiar sustituye la necesidad de un exploit del navegador.

El archivo contiene un programa firmado legítimo y una DLL maliciosa. Cuando la aplicación confiable se inicia desde la carpeta controlada por el atacante, Windows carga primero la biblioteca cercana. Esto permite que el código malicioso se ejecute en un proceso menos sospechoso.

La DLL descarga imágenes PNG desde sitios controlados por el atacante y extrae componentes del programa ocultos en los datos de sus píxeles.

Fake Cloudflare Turnstile verification displayed on a compromised website (Source - Microsoft)
Verificación falsa de Cloudflare Turnstile mostrada en un sitio web comprometido (Fuente – Microsoft)

También establece una entrada de ejecución en el Registro y una tarea programada que reinicia la carga útil cada hora. Un uso indebido similar aparece en los ataques de DLL sideloading de PowerShell, lo que demuestra por qué la ubicación del archivo y la actividad del proceso son importantes.

El acceso sigiloso requiere una respuesta más rápida

Una vez establecida la persistencia, TerminalFix mapea el entorno infectado. Sus scripts consultan las confianzas de dominio, la pertenencia a administradores de dominio, los registros de usuarios y ordenadores, y los nombres de los servidores, para luego ejecutar comprobaciones de ping dirigidas.

Este reconocimiento ayuda a los atacantes a identificar sistemas valiosos y dispositivos conectados al dominio. La carga útil final incluye su propio entorno de ejecución de Python e inicia un intérprete sin ventana, manteniendo el proceso fuera de la vista.

El implante abre una conexión WebSocket cifrada a través del puerto 443 y funciona como un proxy de estilo SOCKS, permitiendo a los operadores retransmitir tráfico a hosts internos a través de la víctima.

El túnel inverso también ha aparecido en recientes campañas de backdoors empresariales, creando una ruta de red oculta. Como defensor, debes tratar una infección confirmada como un posible acceso a nivel de red, y no simplemente como un evento de limpieza de malware.

Investiga el movimiento lateral y las credenciales expuestas; prioriza la rotación de contraseñas para las cuentas disponibles en el sistema afectado, especialmente las cuentas de dominio privilegiadas.

Tus equipos deben alertar cuando el host de sideloading se ejecute fuera de su ubicación normal de Windows y revisar las conexiones salientes a la infraestructura listada.

Heavily obfuscated malicious resource from dui70.dll (Source - Microsoft)
Recurso malicioso fuertemente ofuscado de dui70.dll (Fuente – Microsoft)

La prevención comienza enseñando al personal que un CAPTCHA real no les pedirá que abran el Terminal, PowerShell o Ejecutar para pegar comandos.

Las organizaciones pueden restringir PowerShell para usuarios estándar, habilitar el registro de bloques de scripts, aplicar controles de scripts firmados o de lenguaje restringido donde sea práctico, y configurar advertencias en el Terminal para texto pegado de varias líneas.

La tendencia más amplia de entrega de phishing de ClickFix hace que los controles por capas sean importantes, ya que las víctimas son quienes inician el primer comando.

Los equipos de red y de endpoints deben supervisar las cargas de DLL inesperadas, las tareas programadas recién creadas, las carpetas ocultas en ProgramData y los procesos de Python lanzados con argumentos relacionados con túneles.

Bloquear los dominios listados, mantener la protección web y aislar rápidamente los dispositivos sospechosos puede frenar el movimiento del atacante.

También deberían revisar los registros web en busca de visitas a sitios comprometidos e inspeccionar la actividad de PowerShell activada por el portapapeles, ya que una acción rápida del usuario podría parecerse a una tarea administrativa legítima.

Los investigadores deben preservar los registros y evaluar el alcance de red de la máquina antes de devolverla al servicio normal.


Fuentes:
https://cybersecuritynews.com/fake-cloudflare-captcha/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.