
Investigadores de seguridad de Microsoft alertan sobre una campaña maliciosa que utiliza sitios comprometidos para engañar a los usuarios y hacerles instalar una potente puerta trasera. Cuando los visitantes acceden a estos sitios contaminados, ven una superposición personalizada que les guía a completar una verificación falsa de Cloudflare CAPTCHA copiando y ejecutando un comando malicioso de PowerShell en Terminal o PowerShell. Microsoft bautizó la campaña como “TerminalFix”, ya que guarda similitud con el ataque clásico ClickFix.
Según los investigadores, a diferencia de las campañas tradicionales de ClickFix, que dirigen a las víctimas al cuadro de ejecución de Windows, TerminalFix dirige a los usuarios a Windows Terminal o PowerShell, aumentando la probabilidad de que scripts complejos y de varias líneas se ejecuten con éxito.
Búsqueda de movimiento lateral
TerminalFix, a diferencia de campañas clásicas que buscan descargar simples ladrones de información, intenta desplegar una solución más compleja. Tras ejecutar el comando en la Terminal, la víctima recibe dos archivos: un binario legítimo y un archivo DLL malicioso. El binario carga la DLL maliciosa, que a su vez entrega un payload oculto llamado “client.py”.
Este implant de Python personalizado crea una conexión WebSocket cifrada hacia los atacantes y les ofrece un acceso estilo SOCKS5 para proxy al interior de la red de la víctima. En otras palabras, los atacantes están desplegando un implant de acceso remoto/túneles de red que puede conectarse a máquinas internas, sondear controladores de dominio, ejecutar comandos, mantener acceso tras reinicios y, en última instancia, usar la máquina comprometida como punto de pivote para movimiento lateral.
Los investigadores advierten que este tipo de intrusión es especialmente peligrosa porque proporciona a los atacantes acceso directo a la red interna a través del túnel inverso. La capacidad de reconocimiento y el túnel inverso observados podrían permitir a un atacante identificar y alcanzar otros sistemas desde un host comprometido.
Hasta el momento, Microsoft no observó que los atacantes realizaran movimientos laterales concretos, por lo que resulta difícil precisar para qué se usaría ese acceso. No obstante, los investigadores instan a la precaución:
“Las organizaciones deben tratar los dispositivos afectados como posibles puntos de pivote de la red e investigar movimientos laterales y exposición de credenciales. En la fase de control directo, que suele seguir, los atacantes aprovechan este acceso para escalar privilegios, deshabilitar controles de seguridad, exfiltrar datos sensibles y desplegar ransomware en toda la organización.”
from Latest from TechRadar https://ift.tt/BNP1syf
via IFTTT IA