Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
6758
)
-
▼
September
(Total:
16
)
-
UE clasifica a ChatGPT, Reddit y Roblox como gigan...
-
Sony y Warner demandan a Anthropic por robo de can...
-
Atacan cuentas root de AWS en más de 150 organizac...
-
Secuestro de BGP desvía tráfico de Softaculous par...
-
HardBreacher reporta zero-day de escalada de privi...
-
El fraude laboral de Corea del Norte se extiende m...
-
Project Helix superará a Xbox
-
Detectan 19 extensiones de Chrome y Edge diseñadas...
-
TerminalFix despliega backdoor de túnel inverso me...
-
Brave lanza alias de correo para proteger tu priva...
-
Fallos en routers D-Link permiten cambiar contrase...
-
Android 17 añade protección contra el rastreo Wi-Fi
-
Debian permite la IA generativa en Linux
-
KVM: varias PC en un solo ordenador
-
Ubuntu 26.04.1 LTS ya disponible
-
KDE Gear 26.08: novedades en Dolphin
-
-
▼
September
(Total:
16
)
Blogroll
Labels
vulnerabilidad
(
1770
)
seguridad
(
1750
)
software
(
1061
)
hardware
(
908
)
google
(
774
)
Malware
(
710
)
privacidad
(
671
)
ransomware
(
537
)
Windows
(
521
)
exploit
(
487
)
android
(
473
)
linux
(
427
)
cve
(
374
)
nvidia
(
303
)
tutorial
(
300
)
manual
(
282
)
hacking
(
258
)
ssd
(
182
)
WhatsApp
(
173
)
ddos
(
140
)
Wifi
(
131
)
app
(
127
)
cifrado
(
121
)
twitter
(
121
)
programación
(
119
)
youtube
(
83
)
firmware
(
81
)
herramientas
(
80
)
firefox
(
78
)
Networking
(
73
)
sysadmin
(
72
)
adobe
(
69
)
office
(
62
)
antivirus
(
52
)
hack
(
52
)
Kernel
(
49
)
javascript
(
49
)
apache
(
46
)
juegos
(
42
)
contraseñas
(
39
)
multimedia
(
36
)
cms
(
35
)
flash
(
33
)
eventos
(
32
)
MAC
(
30
)
anonymous
(
28
)
ssl
(
24
)
conferencia
(
21
)
Forense
(
20
)
SeguridadWireless
(
17
)
documental
(
17
)
auditoría
(
15
)
Debugger
(
14
)
Rootkit
(
14
)
lizard squad
(
14
)
metasploit
(
13
)
técnicas hacking
(
13
)
Virtualización
(
11
)
delitos
(
11
)
reversing
(
10
)
adamo
(
9
)
Ehn-Dev
(
7
)
antimalware
(
7
)
MAC Adress
(
6
)
oclHashcat
(
5
)
Entradas populares
-
Python 3.15 ya es oficial, introduciendo optimizaciones en TypedDict, Tachyon, JIT y soporte ABI para mejorar la productividad del ecosist...
-
La UE propone un temporizador de 30 minutos para bloquear el fútbol pirata y las IPTV, basándose en el modelo italiano Piracy Shield, afect...
-
Dopamine 3.0 ha lanzado el jailbreak para iOS 26 , confirmando que estas herramientas de desbloqueo siguen vigentes a pesar de las restricc...
TerminalFix despliega backdoor de túnel inverso mediante falsos CAPTCHAs de Cloudflare
Tuesday, September 1, 2026
|
Posted by
el-brujo
|
Edit Post
Microsoft advirtió sobre TerminalFix, una variante de ClickFix que engaña a los usuarios para ejecutar comandos maliciosos en PowerShell mediante falsas verificaciones de CAPTCHA. El ataque utiliza técnicas sofisticadas como el cargando lateral de DLL y túneles inversos para obtener acceso persistente a redes internas corporativas. Esto permite a los atacantes realizar reconocimiento de Active Directory, escalar privilegios y desplegar ransomware.

Microsoft ha revelado detalles de una nueva variante de ClickFix, llamada TerminalFix, que busca engañarte para que ejecutes un comando malicioso en la Terminal de Windows o en PowerShell.
"Mientras que las campañas tradicionales de ClickFix dirigen a las víctimas al cuadro de diálogo Ejecutar de Windows, las campañas de TerminalFix aplican la misma técnica pero te dirigen a la Terminal de Windows o a PowerShell, aumentando la probabilidad de que los scripts complejos y multilínea se ejecuten con éxito", afirmaron los investigadores de seguridad de Microsoft Sagar Patil, Suriyaraj Natarajan y Parasharan Raghavan en un análisis publicado esta semana enlace.
La campaña, dirigida a organizaciones de múltiples sectores, utiliza sitios web comprometidos como punto de partida para mostrar verificaciones falsas de CAPTCHA de Cloudflare que incitan a los visitantes desprevenidos a copiar y ejecutar un comando malicioso de PowerShell.
La cadena de ataque, según el fabricante de Windows, es un proceso sofisticado de varias etapas que aprovecha la carga lateral de DLL (DLL sideloading), la extracción de carga útil esteganográfica, un amplio reconocimiento de Active Directory y un implante de túnel inverso personalizado que otorga al atacante un acceso proxy persistente a nivel de red a través de la máquina infectada.
Específicamente, el comando de PowerShell está diseñado para descargar un archivo ZIP que contiene un binario legítimo ("LockScreenContentServer.exe") y una DLL maliciosa ("dui70.dll") para iniciar el ataque de carga lateral de DLL.
La DLL cargada lateralmente se encarga de recuperar las siguientes etapas de la carga útil ocultas en imágenes PNG de dominios externos ("bestsocialmedianewspapper[.]com" o "offlineupdater[.]com"), establece la persistencia mediante claves de ejecución del Registro y tareas programadas, realiza el reconocimiento del dominio y luego despliega un implante de comando y control (C2) de túnel inverso basado en Python.
La puerta trasera ("client.py") está equipada para tunelizar tráfico TCP arbitrario hacia la infraestructura controlada por el atacante ("gitnow[.]dev:443") a través de un canal WebSocket cifrado, además de permitir que el servidor C2 alcance cualquier host visible desde la red de la víctima.
La fase de reconocimiento incluye los siguientes pasos:
* Recopilar metadatos del sistema
* Realizar el descubrimiento de confianza del dominio, enumeración de administradores del dominio y búsquedas de usuarios y computadoras de Active Directory
* Hacer ping a servidores nombrados para mapear la topología de la red interna
El ataque también entrega un bucle de vigilancia de archivos de PowerShell persistente que monitorea un archivo de texto en busca de nuevos comandos, los ejecuta a través de Invoke-Expression y escribe los resultados en un archivo de salida.
"Este tipo de intrusión es particularmente peligrosa porque proporciona a los atacantes acceso directo a la red interna de una organización a través del túnel inverso", dijo Microsoft. "La capacidad de reconocimiento y túnel inverso observada podría permitir que un atacante identifique y alcance sistemas adicionales desde un host comprometido".
El gigante tecnológico ha advertido que dicho acceso puede aprovecharse aún más para escalar privilegios, desactivar controles de seguridad, exfiltrar datos sensibles y desplegar ransomware, convirtiendo a TerminalFix en una amenaza grave para los entornos empresariales.
Para mitigar la amenaza, se te recomienda restringir la ejecución de PowerShell y del cuadro de diálogo Ejecutar para usuarios estándar a través de AppLocker, Control de Aplicaciones para Windows o Directivas de Grupo; considera bloquear o auditar el cuadro de diálogo Ejecutar de Windows ("Win+R") si no es necesario; monitorea los indicadores de carga lateral de DLL; entrena a tus empleados para que estén atentos a los ataques de ClickFix; y activa el registro de bloques de scripts de PowerShell para detectar y analizar comandos ofuscados o codificados.
Fuente:
THN
Newer Post
0 comments :
Post a Comment
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.