Ciberseguridad··2 min de lectura

TerminalFix: el malware que usa CAPTCHAs falsos para colarse en Windows

Microsoft ha detectado una nueva variante de ClickFix, bautizada como TerminalFix, que engaña a los usuarios con CAPTCHAs falsos para ejecutar comandos maliciosos.

Microsoft ha detectado una nueva variante de la campaña de malware ClickFix, a la que ha bautizado como TerminalFix. El truco es el mismo de siempre: páginas que imitan los CAPTCHAs de Cloudflare y otros servicios de confianza para que el usuario haga clic y ejecute un comando. Pero esta vez el resultado es más peligroso.

ClickFix, que ya vimos el año pasado, solía limitarse a desplegar un único ladrón de información tras engañar a la víctima para que abriera el cuadro de diálogo de Ejecutar de Windows. TerminalFix, en cambio, redirige a la víctima a PowerShell o al símbolo del sistema. Microsoft explica que esto aumenta "la probabilidad de que scripts complejos de varias líneas se ejecuten correctamente".

El objetivo final de TerminalFix es instalar un proxy a nivel de red en el equipo comprometido, dando al atacante acceso persistente. Si la víctima está en una red empresarial sin protección, el atacante puede robar datos de forma discreta o incluso desplegar ransomware en toda la red. Un único equipo infectado puede ser la puerta de entrada.

Cómo protegerse

Microsoft publica una lista de medidas de mitigación en su blog, que incluye restringir PowerShell y el diálogo Ejecutar, monitorizar indicadores de DLL sideloading, bloquear plugins Flash y activar la protección en la nube de Microsoft Defender. Si llevas la seguridad de una empresa, seguir esas recomendaciones es una buena idea.

Para el usuario doméstico, el riesgo es menor: estas campañas suelen apuntar a entornos empresariales. Aun así, conviene saber que existen y tener claro que ningún CAPTCHA legítimo te va a pedir que abras PowerShell o el símbolo del sistema. Si alguna web te lo pide, es una señal de alarma.

Queda por ver cómo evoluciona la campaña, pero por ahora la mejor defensa sigue siendo la formación y el sentido común: no ejecutar comandos que no entiendes.

##Relacionado