Nova variante ClickFix ameaça usuários do Windows com TerminalFix
A Microsoft revelou detalhes sobre uma nova variante do ClickFix, chamada TerminalFix, que visa enganar usuários a executar comandos maliciosos no Windows Terminal ou PowerShell. Diferente das campanhas tradicionais que direcionam as vítimas ao diálogo de execução do Windows, o TerminalFix utiliza técnicas semelhantes, mas com foco em ambientes de terminal, aumentando a probabilidade de execução bem-sucedida de scripts complexos.
A campanha ataca organizações de diversos setores, utilizando sites comprometidos para apresentar verificações falsas de CAPTCHA do Cloudflare, levando os visitantes a copiar e executar um comando PowerShell malicioso. O ataque envolve um processo sofisticado de múltiplas etapas, incluindo sideloading de DLL, extração de payloads esteganográficos e reconhecimento extensivo do Active Directory. O comando PowerShell baixa um arquivo ZIP contendo um executável legítimo e uma DLL maliciosa, que inicia um ataque de sideloading.
A DLL comprometida permite a extração de payloads ocultos em imagens PNG e estabelece um canal de comunicação reverso com o servidor do atacante, possibilitando acesso persistente à rede da vítima. A Microsoft alerta que esse tipo de intrusão é particularmente perigoso, pois fornece acesso direto à rede interna da organização, permitindo a escalada de privilégios e a exfiltração de dados sensíveis. Para mitigar a ameaça, recomenda-se restringir a execução de PowerShell e o diálogo de execução para usuários padrão, além de treinar os funcionários para reconhecer ataques ClickFix.
Fonte: https://thehackernews.com/2026/08/terminalfix-uses-fake-cloudflare.html
Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).
