Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Microsoft advierte sobre ataques de TerminalFix que despliegan túneles inversos


Una nueva variante de ClickFix llamada "TerminalFix" utiliza falsos CAPTCHA de Cloudflare para engañar a los usuarios y lograr que ejecuten comandos maliciosos de PowerShell. A diferencia de otros ataques, este crea un túnel inverso que permite a los atacantes acceder a la red interna de la víctima, realizar reconocimiento y escalar privilegios. Microsoft advierte que esto puede derivar en el robo de datos o el despliegue de ransomware.



Una nueva variante de ClickFix denominada TerminalFix utiliza avisos falsos de CAPTCHA de Cloudflare en sitios web comprometidos para engañar a las víctimas y lograr que ejecuten comandos maliciosos de PowerShell en la Terminal de Windows.

A diferencia de los ataques típicos de ClickFix que a menudo conducen a infecciones de malware de robo de información, esta campaña utiliza una cadena de intrusión de varias etapas que finalmente otorga a los atacantes un túnel inverso hacia la red interna de la víctima.

TerminalFix se diferencia de los ataques normales de ClickFix en que dirige a los usuarios a la Terminal de Windows o a PowerShell, lo que permite la ejecución exitosa de scripts multilínea más complejos.


Microsoft descubrió los ataques en el entorno real pero no observó actividad manual. Sin embargo, los investigadores advierten que el acceso obtenido de esta manera podría aprovecharse para el movimiento lateral, la escalada de privilegios, el robo de credenciales, la desactivación de herramientas de seguridad, la exfiltración de datos o el despliegue de ransomware.

La infección comienza con un aviso de CAPTCHA falso que instruye a las víctimas a ejecutar un comando de PowerShell precargado en el portapapeles como parte del supuesto proceso de verificación.


El comando descarga un archivo ZIP que contiene un ejecutable firmado legítimo y un archivo DLL malicioso, que decodifica y lanza una carga útil ofuscada directamente en la memoria.

Para la segunda etapa, el actor de la amenaza utilizó esteganografía para ocultar ejecutables y fragmentos de DLL en los datos de píxeles de tres imágenes PNG. El script descarga los archivos de imagen desde el servidor de comando y control (C2) y reensambla las cargas útiles incrustadas en el disco.

Recuperación de código a partir de tres imágenes esteganográficas
Fuente: Microsoft

El malware establece persistencia a través de una tarea programada y una clave de ejecución del Registro, configurada para ejecutarse cada hora.

Mientras está activo, realiza un reconocimiento sondeando controladores de dominio, bases de datos, servidores de respaldo, puertas de enlace y sistemas de correo; recopilando información del sistema y enumerando el Active Directory (AD).

El componente más importante es un módulo de túnel inverso de Python personalizado que se conecta a una dirección de salida (gitnow[.]dev:443) a través de un WebSocket cifrado, admitiendo el proxy TCP arbitrario estilo SOCKS5.

Esto permite al atacante instruir a la máquina comprometida para que se conecte a IP internas, nombres de host y puertos accesibles desde la víctima.

El túnel inverso también admite la multiplexación de múltiples conexiones a través de un solo WebSocket, la rotación de cadenas de User-Agent de navegadores realistas, keepalive y el apagado remoto.

Microsoft afirma que esto puede convertir el endpoint infectado en un pivote de red, brindando al operador una ruta hacia los sistemas descubiertos durante la operación previa de reconocimiento de red y AD.

Los investigadores recomiendan restringir y registrar la ejecución de PowerShell, monitorear 'LockScreenContentServer.exe' fuera de su ruta normal y reforzar los navegadores y las protecciones de los endpoints.

Si se confirma el compromiso, es aconsejable investigar el movimiento lateral y rotar las credenciales, incluidas las credenciales de administrador de dominio, si son accesibles desde el host infectado.

Fuente:
BleepingComputer

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.