TerminalFix: i falsi CAPTCHA Cloudflare ora usano Windows Terminal per installare una backdoor reverse-tunnel
Malware

Imagen ilustrativa generada con IA

TerminalFix: los falsos CAPTCHA de Cloudflare ahora usan Windows Terminal para instalar una backdoor de túnel inverso

Microsoft ha documentado una nueva variante de la familia ClickFix, denominada TerminalFix, que traslada el engaño de la clásica ventana Ejecutar de

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Microsoft ha documentado una nueva variante de la familia ClickFix, denominada TerminalFix, que traslada el engaño de la clásica ventana Ejecutar de Windows a Windows Terminal o PowerShell. El análisis, publicado el 28 de agosto de 2026 y firmado por los investigadores Sagar Patil, Suriyaraj Natarajan y Parasharan Raghavan, describe una campaña multifase que parte de sitios comprometidos y distribuye una backdoor con funcionalidad de túnel inverso hacia la red interna de las organizaciones afectadas. La amenaza se considera seria para los entornos empresariales.

El engaño se traslada de Ejecutar a Windows Terminal

La campaña TerminalFix afecta a organizaciones de múltiples sectores a través de sitios web comprometidos que muestran falsos CAPTCHA de Cloudflare. Se induce al visitante a copiar y pegar un comando de PowerShell, creyendo que debe completar una verificación anti-bot. ClickFix es una familia de ataques basada en el engaño al usuario: la víctima ve un mensaje que le invita a realizar una acción manual, normalmente pegar un comando, para resolver un problema ficticio.

La diferencia con respecto al ClickFix tradicional radica en la superficie de ejecución: ya no es la ventana Ejecutar (Win+R), sino Windows Terminal o PowerShell. Según Microsoft, este cambio aumenta la probabilidad de que scripts complejos y de varias líneas se ejecuten correctamente, eludiendo las limitaciones de la ventana Ejecutar. No se han revelado versiones específicas de Windows afectadas: el vector utiliza componentes estándar del sistema operativo y no requiere vulnerabilidades de producto.

La cadena de infección: del comando pegado al sideload de DLL

El comando de PowerShell ejecutado por la víctima descarga un archivo ZIP que contiene dos archivos: LockScreenContentServer.exe, un binario legítimo, y dui70.dll, una biblioteca maliciosa. Cuando se inicia el ejecutable, el sistema carga la DLL maliciosa desde la misma ruta mediante DLL sideloading. De esta manera, el código malicioso se ejecuta dentro del contexto de una aplicación aparentemente legítima, eludiendo muchos controles de seguridad.

La biblioteca recupera después los payloads posteriores ocultos dentro de imágenes PNG desde los dominios bestsocialmedianewspapper[.]com u offlineupdater[.]com. La persistencia se garantiza mediante claves Run del Registro del sistema y tareas programadas, de modo que el malware sobrevive a los reinicios.

Reconocimiento de Active Directory y túnel inverso hacia gitnow[.]dev

Una vez instalado, el malware realiza un reconocimiento exhaustivo de Active Directory. Recopila metadatos del sistema, identifica las relaciones de confianza del dominio, enumera los administradores del dominio, busca usuarios y equipos de AD y utiliza ping hacia servidores conocidos para mapear la topología de la red interna. El objetivo es identificar objetivos de valor y rutas de movimiento lateral.

A continuación, se distribuye client.py, una backdoor Python con funcionalidad de túnel inverso. El componente canaliza tráfico TCP arbitrario hacia gitnow[.]dev en el puerto 443 a través de un canal WebSocket cifrado. En la práctica, la máquina comprometida funciona como un proxy: el servidor de comando y control puede alcanzar cualquier host visible desde la red de la víctima, incluso si no está expuesto a Internet. El túnel inverso permite al atacante eludir los controles de perímetro y alcanzar servicios internos que normalmente no son accesibles desde el exterior.

Además, se instala un bucle de PowerShell de vigilancia de archivos que monitoriza un archivo de texto, ejecuta los nuevos comandos mediante Invoke-Expression y escribe los resultados en un archivo de salida, garantizando un canal persistente para la ejecución remota.

Por qué TerminalFix es especialmente peligrosa

No se trata de una vulnerabilidad de producto con un identificador CVE o una puntuación CVSS. En consecuencia, la campaña no aparece en el catálogo KEV de CISA, que recopila las vulnerabilidades explotadas en ataques activos. En cambio, es una cadena de ingeniería social, ejecución de código y acceso proxy a nivel de red.

Microsoft la considera especialmente peligrosa porque el túnel inverso ofrece al atacante acceso directo a la red interna de la organización. Desde esa posición puede intentar la elevación de privilegios, desactivar los controles de seguridad, exfiltrar datos sensibles o distribuir ransomware. Dado que no existe una corrección de software que implementar, la protección depende por completo de la reducción de la superficie de ataque y de la supervisión de los indicadores.

Indicadores de compromiso

Quien defiende una red puede buscar estos indicadores:

  • Dominios: bestsocialmedianewspapper[.]com, offlineupdater[.]com, gitnow[.]dev (puerto 443)
  • Archivos: LockScreenContentServer.exe, dui70.dll, client.py
  • Técnicas: DLL sideloading, payloads ocultos en imágenes PNG, ejecución mediante Invoke-Expression, WebSocket cifrado hacia gitnow[.]dev:443

La presencia de tráfico de red hacia los dominios indicados, de procesos que cargan dui70.dll desde rutas no estándar o de comandos de PowerShell que usan Invoke-Expression debería desencadenar una investigación inmediata.

Cómo defenderse

No existen parches que aplicar, porque no hay una única falla que corregir. Las contramedidas recomendadas son de configuración y supervisión:

  • Limitar la ejecución de PowerShell y de la ventana Ejecutar para los usuarios estándar mediante AppLocker, Application Control for Windows o directivas de grupo.
  • Evaluar el bloqueo o la auditoría de la ventana Ejecutar (Win+R) si no es necesaria para las tareas diarias.
  • Supervisar los indicadores de DLL sideloading, en particular la carga de dui70.dll desde directorios no estándar.
  • Formar a los empleados para que reconozcan los ataques ClickFix: ningún CAPTCHA legítimo pide abrir un terminal y pegar comandos.
  • Habilitar el registro de bloques de scripts de PowerShell (PowerShell Script Block Logging) para detectar y analizar comandos ofuscados o codificados.

Estas medidas reducen la superficie de ataque y aumentan la capacidad de detectar una infección en curso. TerminalFix demuestra que los atacantes siguen perfeccionando las técnicas de ingeniería social, trasladando el engaño a herramientas que los usuarios empresariales utilizan a diario.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosterminalfixfalsoscaptchacloudflareahorausanwindowsterminal
Volver al inicio