Cloudflare pide abrir PowerShell: nueva artimaña convierte el CAPTCHA en una puerta trasera

Cloudflare pide abrir PowerShell: nueva artimaña convierte el CAPTCHA en una puerta trasera

Una apariencia convincente oculta un ataque con consecuencias peligrosas.

image

La comprobación habitual de humanidad se convirtió de repente en una puerta de entrada a la red corporativa. Microsoft reveló la campaña TerminalFix, en la que sitios comprometidos muestran una CAPTCHA falsa de Cloudflare Turnstile y persuaden al visitante para que ejecute un comando malicioso en Windows Terminal o PowerShell.

TerminalFix desarrolla la técnica ampliamente conocida ClickFix. Tras pulsar la comprobación falsa, el sitio copia silenciosamente el comando al portapapeles y solicita pegarlo en la consola. El script descarga un archivo ZIP, inicia la instalación y muestra mensajes coloreados de verificación exitosa de Cloudflare para no levantar sospechas.

El archivo contiene el fichero firmado LockScreenContentServer.exe y la biblioteca maliciosa dui70.dll. El programa legítimo carga la DLL desde su propia carpeta en lugar del directorio del sistema. Esa carga lateral permite ejecutar código dentro de un proceso de confianza. Los siguientes componentes están ocultos en los píxeles de tres imágenes PNG y se ensamblan ya en el equipo infectado.

El malware se fija mediante la clave de inicio automático del registro y una tarea que se ejecuta cada hora. Luego TerminalFix recopila información del sistema, busca usuarios y administradores de dominio en Active Directory, verifica relaciones de confianza y consulta servidores. De este modo los operadores identifican controladores de dominio, bases de datos, almacenes de respaldo, pasarelas y sistemas de correo.

El componente principal es la puerta trasera escrita en Python client.py. Establece un túnel WebSocket cifrado al servidor de control a través del puerto 443 y convierte el equipo infectado en un proxy de red. Los operadores pueden dirigir tráfico TCP arbitrario a cualquier nodo accesible desde la red local, y un bucle independiente de PowerShell permite ejecutar comandos de forma remota y obtener los resultados.

Microsoft recomienda limitar la ejecución de PowerShell para usuarios estándar mediante AppLocker, Application Control for Windows o políticas de grupo; habilitar el registro de bloques de scripts y supervisar la carga lateral de DLL. Debe prestarse atención a la ejecución de LockScreenContentServer.exe fuera de los directorios del sistema. Además, los empleados no deben pegar comandos que les soliciten sitios con CAPTCHA.