Uma nova variante do ClickFix, chamada TerminalFix, foi identificada pela Microsoft como uma ameaça que engana usuários para executar comandos maliciosos no Windows Terminal ou PowerShell. Diferente das campanhas tradicionais que utilizam o diálogo de execução do Windows, o TerminalFix direciona as vítimas para ambientes onde scripts complexos têm maior chance de sucesso.
O ataque começa em sites comprometidos, onde CAPTCHAs falsos da Cloudflare induzem visitantes a copiar e executar um comando malicioso do PowerShell. Este comando baixa um arquivo ZIP contendo um binário legítimo e uma DLL maliciosa, iniciando um ataque de carregamento lateral de DLL. A DLL carrega cargas adicionais escondidas em imagens PNG de domínios externos e estabelece persistência no sistema infectado.
O backdoor, um implante de túnel reverso baseado em Python, permite que o tráfego TCP seja redirecionado para a infraestrutura controlada pelo invasor. Ele também possibilita que o servidor de comando e controle alcance qualquer host visível na rede da vítima. Durante a fase de reconhecimento, o ataque coleta metadados do sistema, descobre relações de confiança de domínio e realiza buscas no Active Directory.
A Microsoft alerta que o acesso obtido por meio deste ataque pode ser usado para escalar privilégios, desativar controles de segurança, exfiltrar dados sensíveis e implantar ransomware. Para mitigar esses riscos, recomenda-se restringir a execução de PowerShell e diálogos de execução para usuários padrão, monitorar indicadores de carregamento lateral de DLL e treinar funcionários para reconhecer ataques do tipo ClickFix.
Fonte:https://thehackernews.com/2026/08/terminalfix-uses-fake-cloudflare.html


