Innovazione

La Campagna TerminalFix: Un Nuovo Pericolo per gli Utenti di Windows

La campagna malevola TerminalFix sfrutta vulnerabilità di Windows per distribuire malware multi-stage, mettendo a rischio la sicurezza degli utenti.

redazione Settembre 1, 2026 Innovazione

In Breve

Cosa è la campagna TerminalFix?
Una campagna malevola che sfrutta Windows Terminal e PowerShell per distribuire malware multi-stage.
Come funziona il malware TerminalFix?
Utilizza overlay simili al CAPTCHA per indurre gli utenti a eseguire comandi PowerShell che scaricano malware.
Quali sono i rischi associati a TerminalFix?
Può consentire agli attaccanti di accedere a reti interne e compromettere ulteriori sistemi.

Una nuova campagna malevola, denominata TerminalFix, sta emergendo come una minaccia significativa per gli utenti di Windows. Questa campagna sfrutta siti web compromessi che presentano overlay simili al CAPTCHA di Cloudflare, inducendo gli utenti a copiare e incollare comandi PowerShell nel Windows Terminal o direttamente in PowerShell.

A differenza delle precedenti campagne come ClickFix, che reindirizzavano gli utenti al dialogo Esegui, TerminalFix si concentra sul Terminal o su PowerShell. Questa strategia aumenta le probabilità di esecuzione di script multilinea complessi, rendendo l’attacco più efficace.

Quando l’utente esegue il comando, vengono scaricati due file: un eseguibile legittimo e una DLL malevola. L’eseguibile effettua il sideload della DLL, che a sua volta installa un payload nascosto chiamato client.py. Questo payload è un impianto Python che stabilisce una connessione WebSocket crittografata di tipo reverse tunnel, fornendo accesso proxy in stile SOCKS5 alla rete interna della vittima.

Grazie a questa connessione, gli attaccanti possono collegarsi ad altri sistemi interni, eseguire comandi, mantenere l’accesso anche dopo i riavvii e condurre attività di ricognizione sui controller di dominio. Sebbene non sia stata osservata l’effettiva esecuzione di movimento laterale, la combinazione di ricognizione e tunnel inverso potrebbe consentire di identificare e raggiungere ulteriori sistemi vulnerabili.

Gli esperti di sicurezza informatica raccomandano di considerare i dispositivi compromessi come potenziali pivot di rete. È fondamentale indagare per eventuali movimenti laterali e la possibile esposizione di credenziali. In situazioni in cui gli attaccanti hanno accesso diretto, possono scalare privilegi, disabilitare controlli di sicurezza, esfiltrare dati sensibili e persino distribuire ransomware.

In conclusione, la campagna TerminalFix rappresenta un avvertimento per tutti gli utenti di Windows. È essenziale rimanere vigili e adottare misure di sicurezza adeguate per proteggere i propri sistemi e dati.

Autore

redazione

Analisi, dati e scenari per Dossier Economia.

Tutti gli articoli