Microsoft ha publicado un análisis detallado de la nueva campaña TerminalFix, una variante de la técnica ClickFix dirigida a organizaciones de diversos sectores. A diferencia de los ataques ClickFix clásicos, en los que se conduce a la víctima al cuadro de diálogo «Ejecutar» (Win+R), TerminalFix redirige a los usuarios a Windows Terminal o PowerShell, lo que permite ejecutar scripts complejos de varias líneas. La cadena de ataque incluye la sustitución de DLL, la extracción de la carga útil desde imágenes mediante esteganografía, el reconocimiento de Active Directory y el despliegue de un túnel inverso propio, que convierte la máquina comprometida en un punto de entrada a la red interna. Las organizaciones deberían restringir de inmediato la ejecución de PowerShell para los usuarios estándar y habilitar el registro de bloques de scripts.
Vector inicial: CAPTCHA falsa en sitios comprometidos
El ataque comienza con la compromisión de sitios web legítimos en los que se aloja una verificación Cloudflare CAPTCHA falsa. Al visitante se le propone copiar y ejecutar un comando de PowerShell, supuestamente para superar la verificación. La diferencia clave con respecto a las campañas ClickFix tradicionales consiste en que se redirige al usuario específicamente a Windows Terminal o PowerShell, y no al cuadro de diálogo «Ejecutar». Tal como señalan los investigadores de Microsoft Sagar Patil, Suryaraj Natarajan y Parasharan Raghavan, esto incrementa de forma significativa la probabilidad de ejecutar correctamente scripts complejos y de múltiples etapas.
Cadena de infección en múltiples etapas
DLL sideloading a través de un binario legítimo
El comando de PowerShell ejecutado descarga un archivo ZIP que contiene dos archivos: el binario legítimo firmado LockScreenContentServer.exe y la biblioteca maliciosa dui70.dll. Al iniciar el ejecutable legítimo se carga la DLL maliciosa: una técnica clásica de DLL sideloading (MITRE ATT&CK T1574.002), que permite eludir las defensas, ya que el proceso principal es de confianza.
Esteganografía y persistencia
La DLL maliciosa descargada extrae la carga útil de la siguiente fase desde imágenes PNG alojadas en dominios externos. Los datos se reconstruyen a partir de los datos de píxeles de las imágenes: una técnica de esteganografía (T1027.003) que dificulta su detección por los mecanismos de seguridad de red. Para garantizar la persistencia, el malware utiliza de forma simultánea dos mecanismos: claves de inicio automático en el registro (T1547.001) y tareas programadas (T1053.005).
Reconocimiento de Active Directory
Tras establecer la persistencia, el malware lleva a cabo un amplio reconocimiento del entorno interno:
- Recopilación de metadatos del sistema
- Detección de relaciones de confianza entre dominios
- Enumeración de administradores de dominio
- Búsqueda de usuarios y equipos en Active Directory
- Hacer ping a servidores nombrados para cartografiar la topología de la red interna
En conjunto, estas acciones se corresponden con varias técnicas MITRE ATT&CK: T1482 (descubrimiento de relaciones de confianza entre dominios), T1069.002 (enumeración de grupos de dominio), T1087.002 (enumeración de cuentas de dominio), T1018 (descubrimiento de sistemas remotos).
Túnel inverso y control
La fase final consiste en el despliegue de un implante escrito en Python (client.py), que establece un túnel inverso cifrado mediante WebSocket hacia el servidor de mando y control. El implante es capaz de proxificar tráfico TCP arbitrario, convirtiendo de facto la máquina comprometida en una puerta de enlace de red: el servidor de mando y control obtiene la capacidad de conectarse a cualquier host accesible desde la red de la víctima. Adicionalmente, se despliega un bucle de monitorización persistente en PowerShell, que vigila un archivo de texto en busca de nuevos comandos, los ejecuta mediante Invoke-Expression y escribe los resultados en un archivo de salida.
Indicadores de compromiso
En el marco del análisis, Microsoft identificó los siguientes dominios maliciosos:
- bestsocialmedianewspapper[.]com: alojamiento de imágenes PNG con la carga esteganográfica
- offlineupdater[.]com: alojamiento alternativo de la carga útil
- gitnow[.]dev (puerto 443): servidor de mando y control para el túnel inverso
Evaluación del impacto
La campaña supone un riesgo alto para los entornos corporativos. El túnel inverso proporciona al atacante acceso directo a la red interna de la organización, y los resultados del reconocimiento de Active Directory aportan información para un movimiento lateral posterior. Microsoft subraya que dicho acceso podría utilizarse potencialmente para la escalada de privilegios, la desactivación de mecanismos de seguridad, el robo de datos y el despliegue de ransomware; sin embargo, en la cadena de ataque analizada no se observaron estas acciones, sino que se trata de posibles escenarios de explotación futura.
Recomendaciones de protección
Para reducir los riesgos asociados a TerminalFix, se recomienda:
- Restringir la ejecución de PowerShell para los usuarios estándar mediante AppLocker, Windows Defender Application Control o directivas de grupo
- Bloquear o auditar el cuadro de diálogo «Ejecutar» (Win+R) si no es necesario para los procesos de trabajo
- Habilitar el registro de bloques de scripts de PowerShell (Script Block Logging) para detectar comandos ofuscados y codificados
- Supervisar indicios de DLL sideloading: ejecución de LockScreenContentServer.exe desde rutas no habituales, carga de dui70.dll desde directorios distintos de los del sistema
- Formar al personal para reconocer CAPTCHA falsas que requieran copiar y pegar comandos
- Investigar los hosts comprometidos como posibles puntos de entrada en la red: comprobar la existencia de túneles inversos y rastros de reconocimiento de Active Directory
Las organizaciones que detecten conexiones a los dominios indicados o la ejecución de LockScreenContentServer.exe desde ubicaciones atípicas deberían aislar de inmediato los hosts afectados, analizar el tráfico de red en busca de conexiones WebSocket hacia gitnow[.]dev:443 y auditar las cuentas de Active Directory a las que el atacante podría haber accedido mediante el mecanismo de reconocimiento. La prioridad es restringir la ejecución de PowerShell para los usuarios sin privilegios, ya que precisamente esta medida rompe la cadena de ataque en su fase más temprana.