La campaña TerminalFix implementa un túnel inverso mediante intrusión en múltiples etapas
Microsoft Threat Intelligence ha observado una campaña TerminalFix, una variante de ClickFix, dirigida a organizaciones de múltiples sectores. La campaña utiliza sitios web comprometidos para mostrar una superposición falsa de verificación CAPTCHA de Cloudflare que engaña a los usuarios para que copien y ejecuten un comando de PowerShell malicioso. A diferencia de las variantes anteriores de ClickFix que normalmente entregan un solo infostealer, esta campaña implementa una sofisticada cadena de ataque de múltiples etapas que combina carga lateral de DLL, extracción de payload mediante esteganografía, extenso reconocimiento de Active Directory y un implante de túnel inverso personalizado, dando al atacante acceso proxy persistente a nivel de red a través del host comprometido. La cadena de ataque progresa desde la ingeniería social hasta la entrega del payload, persistencia, reconocimiento y finalmente tunelización de red. Microsoft proporciona detecciones y orientación de búsqueda.
Lo que sabemos
La campaña utiliza sitios web comprometidos para mostrar una superposición de verificación CAPTCHA falsa de Cloudflare que engaña a los usuarios para que copien y ejecuten un comando malicioso de PowerShell.
▤ 1 fuentes›
La cadena de ataque incluye la carga lateral de DLL, la extracción de cargas útiles mediante esteganografía, el reconocimiento de Active Directory y un implante personalizado de túnel inverso.
▤ 1 fuentes›
Microsoft Threat Intelligence observó una campaña de TerminalFix, una variante de ClickFix, dirigida a organizaciones de múltiples industrias.
▤ 1 fuentes›
El túnel inverso proporciona acceso proxy persistente a nivel de red a través del host comprometido.
▤ 1 fuentes›
Microsoft proporciona detecciones y orientación de búsqueda en el blog.
▤ 1 fuentes›
Microsoft Threat Intelligence informa de una campaña variante de ClickFix, TerminalFix, que utiliza falsos avisos CAPTCHA y carga lateral de DLL para implementar un túnel inverso para acceso persistente a la red.
Verificado · 1 fuentesReportes en vivo
Ver todoComentarios 0
Debate este evento en hilos permanentes. El chat en vivo es independiente.
Aún no hay comentarios. Inicia la conversación.