TerminalFix: la nuova campagna di malware che sfrutta Windows Terminal e PowerShell

Settembre 1, 2026 di redazione

In Breve

Cosa è TerminalFix?
TerminalFix è una campagna malevola che sfrutta Windows Terminal e PowerShell per distribuire malware multi-stage.
Come funziona la campagna TerminalFix?
Sfrutta siti web compromessi per indurre gli utenti a eseguire comandi PowerShell, scaricando malware sul sistema.
Quali sono i rischi associati a TerminalFix?
Gli attaccanti possono accedere a reti interne, eseguire comandi e potenzialmente distribuire ransomware.

Una nuova campagna malevola, denominata TerminalFix, sta emergendo nel panorama della sicurezza informatica, sfruttando vulnerabilità nei sistemi Windows. Questa campagna si distingue per l’uso di siti web compromessi che presentano overlay progettati per imitare il CAPTCHA di Cloudflare. L’obiettivo è indurre gli utenti a copiare e incollare comandi PowerShell direttamente nel Windows Terminal o in PowerShell.

Rispetto alle precedenti campagne, come ClickFix, che reindirizzavano gli utenti al dialogo Esegui, TerminalFix si concentra sul Terminal e su PowerShell. Questa strategia aumenta significativamente la probabilità di esecuzione di script multilinea complessi, rendendo il malware più efficace.

Quando un comando viene eseguito, il sistema scarica due file: un eseguibile legittimo e una DLL malevola. L’eseguibile esegue un sideload della DLL, la quale installa un payload nascosto noto come client.py. Questo payload, realizzato in Python, stabilisce una connessione WebSocket crittografata di tipo reverse tunnel, fornendo accesso proxy in stile SOCKS5 alla rete interna della vittima.

Grazie a questa connessione, gli attaccanti possono accedere ad altri sistemi interni, eseguire comandi, mantenere l’accesso anche dopo i riavvii e condurre attività di ricognizione sui controller di dominio. Sebbene non sia stata osservata l’effettiva esecuzione di movimento laterale, la combinazione di ricognizione e tunnel inverso potrebbe consentire di identificare e raggiungere sistemi aggiuntivi.

Gli esperti di sicurezza raccomandano di trattare i dispositivi compromessi come potenziali pivot di rete. È fondamentale indagare su eventuali movimenti laterali e sull’esposizione di credenziali. In una fase hands-on-keyboard, gli attaccanti possono scalare privilegi, disabilitare controlli di sicurezza, esfiltrare dati sensibili e distribuire ransomware.

In conclusione, la campagna TerminalFix rappresenta una nuova minaccia per la sicurezza informatica, evidenziando l’importanza di una vigilanza costante e di misure di protezione adeguate per prevenire attacchi futuri.

redazione

Autore di Osservatorio Energia.

Leggi anche

Riformare il Modello di Identità per Gestire gli Agenti AI in Produzione