Falsos captchas de Cloudflare instalan una puerta trasera con acceso remoto en Windows

Microsoft encontró una campaña de malware que usa una vieja táctica con una vuelta de tuerca bastante más peligrosa. Se llama TerminalFix y es una variante de ClickFix, ese engaño que ya circula hace tiempo y que consiste en mostrarle a la víctima una verificación falsa tipo “no soy un robot” para que ella misma, sin darse cuenta, ejecute el comando que la infecta.
Ningún captcha real le pide a nadie que copie y pegue un comando en la Terminal. Si una página se lo pide, hay que cerrarla.
La diferencia con las versiones anteriores es que acá el sitio comprometido no manda al usuario al cuadro de Ejecutar de Windows, sino directo a la Terminal o a PowerShell. Ahí la víctima pega un comando que baja un archivo ZIP con dos cosas adentro: un ejecutable legítimo (LockScreenContentServer.exe) y una DLL trucha (dui70.dll) que se carga aprovechando ese programa real, una técnica conocida como DLL sideloading. Desde ahí el malware va a buscar las siguientes etapas del ataque escondidas dentro de imágenes PNG, para no levantar sospechas en el tráfico de red.
Una vez adentro se asegura de quedarse. Crea entradas en el Registro de Windows y tareas programadas para sobrevivir a un reinicio. Y ahí viene la parte más jugada: instala un implante en Python que abre un túnel inverso hacia la infraestructura del atacante, además de hacer reconocimiento del Active Directory de la organización.
Los investigadores de Microsoft que lo detectaron, Sagar Patil, Suriyaraj Natarajan y Parasharan Raghavan, señalan que este tipo de intrusión es particularmente riesgosa porque le da al atacante acceso directo a la red interna de la empresa a través del túnel, algo bastante más grave que robar una contraseña suelta.
Para quien administra sitios o servidores, la enseñanza de siempre sigue valiendo: ningún captcha real le pide a nadie que copie y pegue un comando en la Terminal. Si una página se lo pide, hay que cerrarla.


