Ciberseguridad

La campaña TerminalFix explota CAPTCHA falsos para implantar un túnel inverso dentro de las redes empresariales

Microsoft Threat Intelligence detectó una campaña de ataque de tipo ClickFix que utiliza páginas falsas de CAPTCHA de Cloudflare para engañar a los usuarios y hacer que ejecuten comandos de PowerShell; después despliega malware de varias etapas que termina creando un túnel inverso WebSocket, lo que permite al atacante reenviar tráfico TCP a través del dispositivo comprometido.

2026-08-28
4 min de lectura
7 visitas
فريق تحرير certi.news
La campaña TerminalFix explota CAPTCHA falsos para implantar un túnel inverso dentro de las redes empresariales

Microsoft Threat Intelligence detectó la campaña TerminalFix, una variante de las técnicas ClickFix, que ataca a organizaciones de diversos sectores mediante sitios web comprometidos que muestran una ventana de verificación falsa de Cloudflare Turnstile. La página incita al usuario a copiar y pegar un comando en Windows Terminal o PowerShell, en lugar de limitarse a ejecutar una única herramienta de robo de información, como ocurre en muchas campañas ClickFix anteriores.

El comando pegado ejecuta un script de PowerShell disfrazado de proceso de verificación de Cloudflare y descarga un archivo ZIP en la ruta C:\ProgramData antes de ejecutar silenciosamente un archivo por lotes. El archivo comprimido contiene el ejecutable legítimo firmado LockScreenContentServer.exe y la biblioteca maliciosa dui70.dll. El atacante aprovecha la dependencia del ejecutable respecto de la biblioteca para cargar la versión maliciosa desde la misma carpeta, en una técnica conocida como DLL sideloading, lo que permite iniciar la ejecución mediante un proceso aparentemente confiable.

Una cadena de varias etapas que supera la fase inicial de infección

Después de la carga lateral, la biblioteca extrae una carga cifrada de su propia sección de recursos y, posteriormente, ejecuta PowerShell para descargar tres imágenes PNG desde dominios controlados por el atacante. Las imágenes ocultan archivos ejecutables y partes de una biblioteca DLL dentro de los datos de los píxeles mediante esteganografía, antes de volver a ensamblarlos en el disco y eliminar las imágenes originales para reducir los rastros forenses.

El malware crea dos mecanismos de persistencia independientes: una clave en Registry Run y una tarea programada que vuelve a ejecutar LockScreenContentServer.exe cada 60 minutos. Las carpetas de la carga también se ocultan mediante atributos de archivos ocultos y del sistema. A continuación, recopila información sobre el dispositivo y el entorno, incluidas las relaciones de confianza entre dominios, los miembros del grupo Domain Admins y las cuentas y los hosts de Active Directory, además de realizar pruebas ping contra servidores que podrían representar controladores de dominio, bases de datos, servidores de copias de seguridad, puertas de enlace y servidores de correo.

El túnel inverso es el elemento más peligroso de la campaña

La capacidad más importante que identificó Microsoft es el despliegue de un malware de túnel inverso escrito en Python. El atacante obtiene el entorno Python 3.14.5 embebible desde la distribución oficial de python.org, mientras que las funciones maliciosas se encuentran en el archivo client.py. El malware se ejecuta mediante pythonw.exe sin mostrar una ventana y después se conecta a la infraestructura del atacante mediante TLS en el puerto 443, convirtiendo la conexión en un canal WebSocket.

Este canal permite reenviar conexiones TCP arbitrarias mediante SOCKS5, lo que convierte el dispositivo comprometido en un punto de tránsito que puede utilizarse para acceder a otros sistemas visibles desde la red de la organización. La campaña también ejecuta un bucle de PowerShell que supervisa un archivo de texto, ejecuta los comandos escritos en él y guarda los resultados en otro archivo que puede leerse a través del túnel.

¿Qué significa esto para los equipos de defensa?

Microsoft no afirma haber observado en la cadena analizada una escalada de privilegios, el robo de datos o el despliegue de ransomware; sin embargo, advierte que la presencia del túnel inverso implica que el dispositivo afectado debe tratarse como un posible punto de pivote dentro de la red. Por ello, se debe examinar el movimiento lateral y la posible exposición de credenciales, dando prioridad al cambio de las credenciales a las que el dispositivo podía acceder, incluidas las cuentas de administradores de dominio si el dispositivo estaba unido al dominio.

Microsoft recomienda restringir PowerShell, Windows Terminal y el cuadro de diálogo Ejecutar para los usuarios comunes; activar PowerShell Script Block Logging; supervisar la ejecución de LockScreenContentServer.exe desde rutas no estándar; y capacitar a los usuarios para que no peguen comandos solicitados por páginas de CAPTCHA. La empresa también incluyó consultas de Advanced Hunting para detectar la carga lateral, la extracción de la carga desde imágenes, la ejecución de client.py y las conexiones a los dominios asociados con la campaña, además de reglas de MITRE ATT&CK relacionadas con el acceso inicial, la ejecución, la persistencia, el reconocimiento y el control.

Fuente de la noticia
Microsoft Security Blog
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias