Ciberseguridad

¿Por qué sus usuarios están pegando malware directamente en PowerShell?

La campaña TerminalFix utiliza CAPTCHAs falsos para engañar a los usuarios y lograr que peguen comandos maliciosos de PowerShell, creando túneles inversos para ataques empresariales.
¿Por qué sus usuarios están pegando malware directamente en PowerShell?

Un gerente de marketing en una empresa mediana está teniendo un martes frustrante. Un enlace de Zoom para una reunión crítica con un cliente no se carga correctamente y muestra un error del navegador sobre un códec faltante. Aparece una ventana emergente útil con un botón de "Solucionar". Se le pide al gerente que copie una línea de código, abra PowerShell y pegue el comando para resolver el problema. En cuestión de segundos, el gerente vuelve a la reunión, sin saber que acaba de invitar a un actor de amenazas a la red interna de la empresa. Este es el núcleo de la táctica de ingeniería social ClickFix, y su evolución más reciente es una campaña que Microsoft denomina TerminalFix.

Recientemente analicé una muestra de esta campaña en mi laboratorio. La sofisticación técnica del malware es notable, pero la manipulación psicológica es el verdadero motor del ataque. Los atacantes han pasado de los exploits técnicos a lo que yo llamo "ejecución asistida por humanos". Ya no necesitan encontrar una vulnerabilidad de día cero en un navegador cuando simplemente pueden convencer a un humano para que eluda todos los controles de seguridad en su propia máquina. Desde una perspectiva de riesgo, esto evita todo el concepto del perímetro de red.

La trampa psicológica del captcha falso

La campaña TerminalFix comienza con un sitio web comprometido o un anuncio malicioso. Cuando un usuario llega a la página, ve una superposición realista que imita un CAPTCHA de Cloudflare o una notificación de actualización del navegador. Esta es una elección inteligente porque los usuarios están condicionados a confiar en estas interfaces. Se nos ha dicho durante una década que los CAPTCHA son la forma en que demostramos que somos humanos y estamos seguros. El atacante subvierte esta confianza al convertir un ritual de seguridad en un vector de infección.

En la variante TerminalFix, se instruye al usuario para que realice una serie de pasos manuales para "verificar" su identidad o corregir un error de renderizado. Las instrucciones le indican al usuario que presione una combinación de teclas específica, como la tecla Windows + R, o que abra la Terminal de Windows directamente. Mientras el usuario sigue estos pasos, el sitio web copia silenciosamente un comando malicioso al portapapeles del sistema. Cuando el usuario pega lo que cree que es una clave de verificación, en realidad está pegando una línea de comandos de PowerShell que inicia una infección de múltiples etapas.

Al observar el panorama de amenazas, este método es notablemente efectivo porque evita muchos filtros de puerta de enlace de correo electrónico tradicionales. No hay un archivo adjunto malicioso para escanear ni un enlace sospechoso en una bandeja de entrada. La interacción ocurre completamente dentro del navegador y el entorno local del usuario. Por diseño, el comando a menudo está ofuscado o utiliza herramientas legítimas del sistema como 'powershell.exe' o 'msiexec.exe' para descargar la siguiente etapa, lo que dificulta que el software antivirus básico marque la ejecución inicial.

Pasando de Windows Run a la terminal

Las campañas anteriores de ClickFix a menudo dependían del diálogo Ejecutar de Windows para ejecutar comandos cortos. Aunque es eficaz para stubs de descarga simples, el diálogo Ejecutar tiene un límite de caracteres que restringe la complejidad del script inicial. TerminalFix apunta en su lugar a la Terminal de Windows o PowerShell. Este cambio no es solo una preferencia cosmética. Una ventana de terminal puede aceptar scripts multilínea significativamente más largos que incluyen lógica integrada para verificaciones de entorno y rutinas de anti-análisis.

Los investigadores de Microsoft argumentan que dirigir a los usuarios a PowerShell aumenta la probabilidad de que los scripts complejos se ejecuten con éxito. Las versiones modernas de Windows a menudo abren la Terminal en una sesión de PowerShell por defecto, proporcionando al atacante un potente entorno de scripting listo para usar. Esta complejidad permite al atacante realizar un reconocimiento inicial antes de que cualquier carga útil secundaria llegue al disco. El script puede verificar si la máquina está unida a un dominio, buscar software de seguridad específico o determinar si se está ejecutando dentro de una máquina virtual utilizada por investigadores de malware.

Detrás de escena, el comando inicial de PowerShell descarga un archivo ZIP. Dentro de este archivo hay un ejecutable legítimo y una DLL maliciosa. El atacante utiliza una técnica llamada sideloading de DLL. Cuando el programa legítimo se ejecuta, busca archivos de biblioteca específicos que necesita para funcionar. El atacante coloca un archivo malicioso con el mismo nombre en la misma carpeta. El sistema carga el código malicioso en lugar de la biblioteca real. Esta es una forma sigilosa de ocultar la actividad maliciosa bajo el nombre del proceso de una aplicación confiable.

Esteganografía y el implante de túnel inverso

La cadena de ataque no se detiene en la simple ejecución de archivos. TerminalFix utiliza la esteganografía para ocultar sus cargas útiles secundarias dentro de archivos de imagen PNG aparentemente inofensivos. Esta es una medida reactiva contra la inspección de tráfico basada en la red. Un firewall podría bloquear una descarga directa de un archivo ejecutable, pero es poco probable que marque una serie de descargas de imágenes desde un dominio de apariencia legítima. La DLL maliciosa extrae el código oculto de estas imágenes y ensambla la carga útil final en la memoria.

Uno de los componentes más peligrosos de esta campaña es el implante C2 de túnel inverso basado en Python. Este implante establece una conexión persistente con la infraestructura del atacante utilizando un canal WebSocket cifrado. Tuneliza el tráfico TCP arbitrario de vuelta a través de este canal. Hablando proactivamente, esto es una pesadilla para los respondedores de incidentes. Efectivamente coloca al atacante dentro de la red interna como si estuviera físicamente conectado a un puerto Ethernet en la oficina.

En caso de una brecha que involucre este túnel inverso, el atacante tiene una línea de visión directa hacia los controladores de dominio, los recursos compartidos de archivos y las aplicaciones internas de la organización. Pueden eludir muchos controles de seguridad orientados al exterior porque su tráfico se origina en un host interno de confianza. Los investigadores de Microsoft han observado a atacantes utilizando este acceso para escalar privilegios y exfiltrar datos sensibles. En algunos casos, este acceso conduce directamente al despliegue de ransomware en toda la empresa.

Debatiendo la novedad del nombre TerminalFix

Existe un debate saludable en la comunidad de seguridad sobre si TerminalFix es una amenaza verdaderamente distinta. Algunos investigadores, incluido Tommy Madjar de Proofpoint, argumentan que el uso de ventanas de terminal no es un desarrollo nuevo. Señalan que la actividad más temprana de ClickFix desde principios de 2024 ya utilizaba ventanas de terminal para ejecutar cargas útiles. Desde este punto de vista, TerminalFix es solo otra iteración de clústeres establecidos como ClearFake o ErrTraffic.

Me comunico con varios analistas de inteligencia de amenazas a través de Signal que comparten este escepticismo. Ven estas campañas como una evolución continua de señuelos de ingeniería social en lugar de un conjunto de amenazas distintas y con marca propia. Ya sea que lo llamemos TerminalFix o una variante de ClearFake, la realidad técnica sigue siendo la misma. Los atacantes se están alejando con éxito de los exploits automatizados en favor de la manipulación del comportamiento del usuario. Este cambio nos obliga a repensar cómo defendemos el endpoint.

A nivel arquitectónico, el problema es que hemos construido sistemas que proporcionan una enorme cantidad de poder a un usuario estándar a través de la línea de comandos. Si bien los desarrolladores y administradores de sistemas necesitan estas herramientas, un oficinista típico rara vez necesita tocar PowerShell. La campaña TerminalFix explota este exceso de provisión de capacidades. Si un usuario tiene el poder de ejecutar un script que crea un túnel de red persistente, entonces la seguridad de toda la organización depende de que ese único usuario no sea engañado.

Defensa práctica y el firewall humano

La defensa contra TerminalFix requiere una combinación de restricciones técnicas y educación del usuario. Dejando a un lado los parches, la contramedida técnica más eficaz es la restricción de PowerShell y del diálogo Ejecutar de Windows para los usuarios que no los requieran. Las organizaciones pueden usar Directivas de Grupo o AppLocker para crear una postura de "denegación por defecto" para estas herramientas. Si el gerente de marketing de mi ejemplo anterior hubiera intentado abrir PowerShell y hubiera recibido un mensaje de "Esta acción está restringida por su administrador", el ataque habría fallado de inmediato.

Sin embargo, las restricciones amplias no siempre son factibles. Muchas herramientas de software modernas dependen de la ejecución en terminal para su instalación y actualizaciones. Como señaló Tommy Madjar, incluso las herramientas de desarrollo legítimas como Claude Code sugieren métodos de instalación que implican pegar comandos en una terminal. Esto crea un entorno confuso para los usuarios. Se les dice que nunca peguen comandos de un sitio web, pero luego sus herramientas corporativas oficiales les piden que hagan exactamente eso. Por eso la educación es el componente crítico de la misión del firewall humano.

La capacitación debe ir más allá del simple consejo de "no hacer clic". Los usuarios deben comprender el concepto de una fuente confiable y el peligro específico del portapapeles. Recomiendo que las organizaciones realicen simulaciones de phishing que imiten específicamente la técnica ClickFix. Ver con qué facilidad un CAPTCHA falso puede conducir a una solicitud de terminal es una experiencia reveladora para la mayoría de los empleados. Cuando los usuarios entienden el "cómo" detrás del ataque, es más probable que sean resilientes cuando se enfrenten a la realidad.

Desde una perspectiva forense, los equipos de seguridad deben monitorear relaciones inusuales de procesos padre-hijo. Es raro que un navegador web como Chrome o Edge sea el proceso padre de una sesión de PowerShell que luego genera un intérprete de Python con actividad de red. Estas señales son indicadores granulares de una intrusión de TerminalFix. Establecer una línea base de uso normal de la terminal permite al SOC identificar estas anomalías antes de que el atacante pueda moverse lateralmente por la red.

Conclusiones clave para la seguridad empresarial

  • Audite el uso de PowerShell y la Terminal de Windows en toda la organización y restrinja el acceso para usuarios estándar a través de GPO o AppLocker.
  • Monitoree los indicadores de sideloading de DLL, específicamente ejecutables legítimos que se ejecutan desde directorios inusuales o que cargan DLL no firmadas.
  • Implemente el monitoreo de red para detectar tráfico WebSocket persistente y de alto volumen hacia IPs externas desconocidas, lo que puede indicar un túnel inverso.
  • Actualice la capacitación en concienciación sobre seguridad para incluir señuelos al estilo 'ClickFix' y los peligros de pegar comandos del portapapeles en ventanas de terminal.
  • Evalúe el uso de soluciones de control de aplicaciones que puedan evitar que se ejecuten scripts no autorizados, incluso si se pegan en un shell legítimo.

Fuentes: Microsoft Threat Intelligence, MITRE ATT&CK (Techniques T1547.001, T1574.002, T1027.003), Proofpoint Threat Research.

Este artículo es solo para fines informativos y educativos y no reemplaza una auditoría de ciberseguridad profesional o un servicio de respuesta a incidentes.

bg
bg
bg

Nos vemos en el otro lado.

Nuestra solución de correo electrónico cifrado y almacenamiento en la nube de extremo a extremo proporciona los medios más potentes para el intercambio seguro de datos, lo que garantiza la seguridad y la privacidad de sus datos.

/ Crear una cuenta gratuita