Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
6765
)
-
▼
septiembre
(Total:
23
)
-
OpenClaw 2.0 intenta maquillar un desastre de segu...
-
IA desborda a mantenedores de Linux con fallos
-
Microsoft advierte sobre ataques de TerminalFix qu...
-
El MacBook Neo desgasta el SSD de forma exagerada ...
-
Iraníes se hacen pasar por reclutadores para distr...
-
ChatGPT supera los 45 millones de usuarios y las o...
-
Vulneran routers de Cisco para espiar redes e infr...
-
UE clasifica a ChatGPT, Reddit y Roblox como gigan...
-
Sony y Warner demandan a Anthropic por robo de can...
-
Atacan cuentas root de AWS en más de 150 organizac...
-
Secuestro de BGP desvía tráfico de Softaculous par...
-
HardBreacher reporta zero-day de escalada de privi...
-
El fraude laboral de Corea del Norte se extiende m...
-
Project Helix superará a Xbox
-
Detectan 19 extensiones de Chrome y Edge diseñadas...
-
TerminalFix despliega backdoor de túnel inverso me...
-
Brave lanza alias de correo para proteger tu priva...
-
Fallos en routers D-Link permiten cambiar contrase...
-
Android 17 añade protección contra el rastreo Wi-Fi
-
Debian permite la IA generativa en Linux
-
KVM: varias PC en un solo ordenador
-
Ubuntu 26.04.1 LTS ya disponible
-
KDE Gear 26.08: novedades en Dolphin
-
-
▼
septiembre
(Total:
23
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
vulnerabilidad
(
1771
)
seguridad
(
1753
)
software
(
1062
)
hardware
(
909
)
google
(
774
)
Malware
(
710
)
privacidad
(
671
)
ransomware
(
537
)
Windows
(
521
)
exploit
(
487
)
android
(
473
)
linux
(
428
)
cve
(
375
)
nvidia
(
303
)
tutorial
(
300
)
manual
(
282
)
hacking
(
259
)
ssd
(
183
)
WhatsApp
(
173
)
ddos
(
140
)
Wifi
(
131
)
app
(
127
)
cifrado
(
121
)
twitter
(
121
)
programación
(
119
)
youtube
(
83
)
firmware
(
81
)
herramientas
(
80
)
firefox
(
78
)
Networking
(
73
)
sysadmin
(
72
)
adobe
(
69
)
office
(
62
)
antivirus
(
52
)
hack
(
52
)
Kernel
(
49
)
javascript
(
49
)
apache
(
46
)
juegos
(
42
)
contraseñas
(
39
)
multimedia
(
36
)
cms
(
35
)
flash
(
33
)
eventos
(
32
)
MAC
(
30
)
anonymous
(
28
)
ssl
(
24
)
conferencia
(
21
)
Forense
(
20
)
SeguridadWireless
(
17
)
documental
(
17
)
auditoría
(
15
)
Debugger
(
14
)
Rootkit
(
14
)
lizard squad
(
14
)
metasploit
(
13
)
técnicas hacking
(
13
)
Virtualización
(
11
)
delitos
(
11
)
reversing
(
10
)
adamo
(
9
)
Ehn-Dev
(
7
)
antimalware
(
7
)
MAC Adress
(
6
)
oclHashcat
(
5
)
Entradas populares
-
Python 3.15 ya es oficial, introduciendo optimizaciones en TypedDict, Tachyon, JIT y soporte ABI para mejorar la productividad del ecosist...
-
La UE propone un temporizador de 30 minutos para bloquear el fútbol pirata y las IPTV, basándose en el modelo italiano Piracy Shield, afect...
-
Dopamine 3.0 ha lanzado el jailbreak para iOS 26 , confirmando que estas herramientas de desbloqueo siguen vigentes a pesar de las restricc...
Microsoft advierte sobre ataques de TerminalFix que despliegan túneles inversos
martes, 1 de septiembre de 2026
|
Publicado por
el-brujo
|
Editar entrada
Una nueva variante de ClickFix llamada "TerminalFix" utiliza falsos CAPTCHA de Cloudflare para engañar a los usuarios y lograr que ejecuten comandos maliciosos de PowerShell. A diferencia de otros ataques, este crea un túnel inverso que permite a los atacantes acceder a la red interna de la víctima, realizar reconocimiento y escalar privilegios. Microsoft advierte que esto puede derivar en el robo de datos o el despliegue de ransomware.

Una nueva variante de ClickFix denominada TerminalFix utiliza avisos falsos de CAPTCHA de Cloudflare en sitios web comprometidos para engañar a las víctimas y lograr que ejecuten comandos maliciosos de PowerShell en la Terminal de Windows.
A diferencia de los ataques típicos de ClickFix que a menudo conducen a infecciones de malware de robo de información, esta campaña utiliza una cadena de intrusión de varias etapas que finalmente otorga a los atacantes un túnel inverso hacia la red interna de la víctima.
TerminalFix se diferencia de los ataques normales de ClickFix en que dirige a los usuarios a la Terminal de Windows o a PowerShell, lo que permite la ejecución exitosa de scripts multilínea más complejos.
Microsoft descubrió los ataques en el entorno real pero no observó actividad manual. Sin embargo, los investigadores advierten que el acceso obtenido de esta manera podría aprovecharse para el movimiento lateral, la escalada de privilegios, el robo de credenciales, la desactivación de herramientas de seguridad, la exfiltración de datos o el despliegue de ransomware.
La infección comienza con un aviso de CAPTCHA falso que instruye a las víctimas a ejecutar un comando de PowerShell precargado en el portapapeles como parte del supuesto proceso de verificación.
El comando descarga un archivo ZIP que contiene un ejecutable firmado legítimo y un archivo DLL malicioso, que decodifica y lanza una carga útil ofuscada directamente en la memoria.
Para la segunda etapa, el actor de la amenaza utilizó esteganografía para ocultar ejecutables y fragmentos de DLL en los datos de píxeles de tres imágenes PNG. El script descarga los archivos de imagen desde el servidor de comando y control (C2) y reensambla las cargas útiles incrustadas en el disco.
Recuperación de código a partir de tres imágenes esteganográficas
Fuente: Microsoft
El malware establece persistencia a través de una tarea programada y una clave de ejecución del Registro, configurada para ejecutarse cada hora.
Mientras está activo, realiza un reconocimiento sondeando controladores de dominio, bases de datos, servidores de respaldo, puertas de enlace y sistemas de correo; recopilando información del sistema y enumerando el Active Directory (AD).
El componente más importante es un módulo de túnel inverso de Python personalizado que se conecta a una dirección de salida (gitnow[.]dev:443) a través de un WebSocket cifrado, admitiendo el proxy TCP arbitrario estilo SOCKS5.
Esto permite al atacante instruir a la máquina comprometida para que se conecte a IP internas, nombres de host y puertos accesibles desde la víctima.
El túnel inverso también admite la multiplexación de múltiples conexiones a través de un solo WebSocket, la rotación de cadenas de User-Agent de navegadores realistas, keepalive y el apagado remoto.
Microsoft afirma que esto puede convertir el endpoint infectado en un pivote de red, brindando al operador una ruta hacia los sistemas descubiertos durante la operación previa de reconocimiento de red y AD.
Los investigadores recomiendan restringir y registrar la ejecución de PowerShell, monitorear 'LockScreenContentServer.exe' fuera de su ruta normal y reforzar los navegadores y las protecciones de los endpoints.
Si se confirma el compromiso, es aconsejable investigar el movimiento lateral y rotar las credenciales, incluidas las credenciales de administrador de dominio, si son accesibles desde el host infectado.
Fuente:
BleepingComputer
Enviar por correo electrónico
Escribe un blog
Compartir en X
Compartir con Facebook
Compartir en Pinterest
Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.