Microsoft emite alerta por nuevo ataque a Windows que usa captchas falsos para infectar el equipo
Microsoft advirtió sobre una campaña maliciosa activa que utiliza sitios web comprometidos para engañar a los usuarios y lograr que instalen una puerta trasera capaz de otorgar acceso remoto a redes internas de organizaciones .
La compañía bautizó la operación como TerminalFix, en referencia a su parecido con los ataques clásicos conocidos como ClickFix, aunque con una variante que apunta directamente a la terminal de comandos de Windows .
Cuando un usuario visita alguno de los sitios web afectados por la campaña, se le presenta una superposición que simula ser una verificación de captcha de Cloudflare .
El mensaje le indica que debe completar el proceso copiando y ejecutando un comando de PowerShell, ya sea en la Terminal de Windows o directamente en PowerShell.
Según los investigadores de seguridad de Microsoft, Sagar Patil, Suriyaraj Natarajan y Parasharan Raghavan, esta variante se diferencia de los ataques ClickFix tradicionales, que suelen dirigir a las víctimas al cuadro de diálogo Ejecutar de Windows.
“Las campañas TerminalFix aplican la misma técnica pero dirigen a los usuarios a la Terminal de Windows o PowerShell en su lugar, lo que aumenta la probabilidad de que scripts complejos de múltiples líneas se ejecuten con éxito ”, explicaron los investigadores en un análisis publicado esta semana.
La campaña tiene como objetivo a organizaciones de múltiples sectores y recurre a sitios web comprometidos como punto de entrada para difundir estas falsas verificaciones.
Un proceso de infección en varias etapas El ataque, según describió Microsoft, constituye un proceso sofisticado de múltiples fases que combina la técnica de sideloading de DLL , extracción esteganográfica de cargas útiles, reconocimiento extensivo de Active Directory y un implante personalizado de túnel inverso.
Al ejecutar el comando malicioso, el sistema de la víctima descarga un archivo ZIP que contiene un binario legítimo, identificado como “LockScreenContentServer.exe”, junto con un archivo DLL fraudulento llamado “dui70.dll”.
Esta combinación permite iniciar el ataque de sideloading , mediante el cual el binario legítimo carga la DLL maliciosa.
Esa DLL comprometida se encarga de recuperar cargas útiles adicionales ocultas dentro de imágenes en formato PNG, alojadas en dominios externos como “bestsocialmedianewspapper[.]com” u “offlineupdater[.]com”.
Además, establece persistencia en el sistema a través de claves de registro y tareas programadas , para lo cual garantiza que el ataque continúe activo incluso después de reinicios del equipo.
Una puerta al interior de la red El componente final de la cadena de infección es un implante personalizado en Python, identificado como “client.py”.
5News agregó este resumen a partir del feed público del medio. La nota completa, con todo el contexto, está en www.infobae.com — el contenido pertenece a Infobae (Tecno).