A Microsoft Threat Intelligence identificou a campanha TerminalFix, uma variante das técnicas ClickFix, que tem como alvo organizações de vários setores por meio de sites comprometidos que exibem uma janela falsa de verificação do Cloudflare Turnstile. Em vez de simplesmente executar uma ferramenta de roubo de informações, como ocorre em muitas campanhas ClickFix anteriores, a página induz o usuário a copiar e colar um comando no Windows Terminal ou no PowerShell.
O comando colado executa um script do PowerShell disfarçado de processo de verificação da Cloudflare e baixa um arquivo ZIP para o caminho C:\ProgramData antes de executar silenciosamente um arquivo em lote. O arquivo contém o executável legítimo assinado LockScreenContentServer.exe e a biblioteca maliciosa dui70.dll. O invasor explora a dependência do executável em relação à biblioteca para carregar a versão maliciosa a partir da mesma pasta, em uma técnica conhecida como DLL sideloading, permitindo iniciar a execução por meio de um processo aparentemente confiável.
Uma cadeia em várias etapas ultrapassa a fase inicial da infecção
Após o carregamento lateral, a biblioteca extrai uma carga criptografada de sua própria seção de recursos e, em seguida, executa o PowerShell para baixar três imagens PNG de domínios controlados pelo invasor. As imagens ocultam arquivos executáveis e partes de uma biblioteca DLL nos dados dos pixels por meio de esteganografia, antes que sejam remontados no disco e que as imagens originais sejam excluídas para reduzir os vestígios forenses.
O malware cria dois mecanismos independentes de persistência: uma chave em Registry Run e uma tarefa agendada que reinicia LockScreenContentServer.exe a cada 60 minutos. As pastas que contêm a carga também são ocultadas usando atributos de arquivos ocultos e de sistema. Depois disso, o malware coleta informações sobre o dispositivo e o ambiente, incluindo relações de confiança entre domínios, membros do grupo Domain Admins e contas e hosts do Active Directory, além de realizar testes de ping em servidores que podem representar controladores de domínio, bancos de dados, servidores de backup, gateways e servidores de e-mail.
O túnel reverso é o elemento mais perigoso da campanha
A capacidade mais importante identificada pela Microsoft é a implantação de um malware de túnel reverso escrito em Python. O invasor obtém o ambiente Python 3.14.5 incorporável da distribuição oficial do python.org, enquanto as funções maliciosas estão no arquivo client.py. O malware é executado por meio do pythonw.exe, sem uma janela visível, e depois se conecta à infraestrutura do invasor via TLS na porta 443, convertendo a conexão em um canal WebSocket.
Esse canal permite encaminhar conexões TCP arbitrárias usando o estilo SOCKS5, transformando o dispositivo infectado em um ponto de passagem que pode ser usado para acessar outros sistemas visíveis a partir da rede corporativa. A campanha também executa um loop do PowerShell que monitora um arquivo de texto, executa os comandos escritos nele e salva os resultados em outro arquivo que pode ser lido pelo túnel.
O que isso significa para as equipes de defesa?
A Microsoft não afirma ter observado, na cadeia analisada, escalada de privilégios, roubo de dados ou implantação de ransomware; no entanto, alerta que a presença do túnel reverso significa que o dispositivo afetado deve ser tratado como um possível ponto de pivot dentro da rede. Portanto, é necessário examinar a movimentação lateral e a possível exposição de credenciais, priorizando a alteração das credenciais às quais o dispositivo tinha acesso, incluindo as contas de administradores do domínio caso o dispositivo estivesse ingressado no domínio.
A Microsoft recomenda restringir o PowerShell, o Windows Terminal e a caixa de diálogo Executar para usuários comuns, habilitar o PowerShell Script Block Logging, monitorar a execução de LockScreenContentServer.exe a partir de caminhos não padrão e treinar os usuários para não colar comandos solicitados por páginas de CAPTCHA. A empresa também incluiu consultas do Advanced Hunting para detectar o carregamento lateral, a extração da carga a partir de imagens, a execução de client.py e as conexões com os domínios associados à campanha, além de regras do MITRE ATT&CK relacionadas a acesso inicial, execução, persistência, reconhecimento e comando e controle.