01 · Contexto

Qué está ocurriendo

Microsoft Security Research publicó el 28 de agosto el análisis de TerminalFix, una variante de ClickFix observada contra organizaciones de distintas industrias. Sitios comprometidos muestran una verificación falsa de Cloudflare y convencen al usuario de abrir Windows Terminal o PowerShell para pegar un supuesto comando de validación.

El comando descarga un archivo ZIP y ejecuta una aplicación legítima junto con una DLL maliciosa. Las siguientes etapas recuperan cargas escondidas en imágenes, crean persistencia mediante claves Run y tareas programadas, enumeran el dominio de Active Directory y despliegan un cliente Python que establece un túnel WebSocket inverso. El resultado no es solamente un infostealer: el atacante obtiene capacidad de proxy sobre la red de la víctima.

02 · Impacto

Por qué importa

La interacción inicial parece una acción de soporte inocua, pero transforma el endpoint en una puerta de entrada persistente. Una alerta asociada debe tratarse como posible compromiso de credenciales y punto de pivote, especialmente si aparecen PowerShell, LockScreenContentServer.exe fuera de su ruta normal, Python embebido o conexiones WebSocket inusuales.

03 · Recomendaciones

Qué conviene hacer

  • Bloquear y alertar sobre LockScreenContentServer.exe ejecutado fuera de C:\Windows\SystemApps.
  • Buscar tareas programadas, claves Run, archivos PNG anómalos y conexiones hacia los indicadores publicados por Microsoft.
  • Capacitar a usuarios para que nunca peguen comandos solicitados por CAPTCHA o páginas de verificación.
Fuente principalMicrosoft Security ResearchConsultar publicación original