Nova variante ClickFix usa CAPTCHA falso para ataques cibernéticos
Uma nova variante do ClickFix, chamada TerminalFix, tem sido utilizada por atacantes para comprometer sites e enganar vítimas a executar comandos maliciosos no Windows Terminal. Ao contrário dos ataques típicos do ClickFix, que geralmente resultam em infecções por malware de roubo de informações, essa campanha adota uma cadeia de intrusão em múltiplas etapas, permitindo que os atacantes estabeleçam um túnel reverso para a rede interna da vítima. O ataque começa com um falso prompt de CAPTCHA, que instrui as vítimas a executar um comando PowerShell copiado para a área de transferência. Esse comando baixa um arquivo ZIP contendo um executável legítimo e um arquivo DLL malicioso, que decodifica e executa um payload ofuscado na memória. Na segunda etapa, os atacantes utilizam esteganografia para ocultar executáveis em dados de imagem PNG. O malware estabelece persistência através de uma tarefa agendada e uma chave de execução no Registro, realizando reconhecimento na rede e coletando informações do sistema. Um módulo Python personalizado permite a criação de um túnel reverso, conectando-se a endereços internos da vítima. A Microsoft alerta que esse acesso pode ser usado para movimentação lateral, escalonamento de privilégios e exfiltração de dados. Recomenda-se restringir a execução do PowerShell e monitorar atividades suspeitas.
