Los ciberdelincuentes han encontrado una nueva forma de engañar a los usuarios para que ejecuten código malicioso con sus propias manos. Microsoft ha advertido sobre una variante de la campaña ClickFix, bautizada como TerminalFix, que utiliza falsos CAPTCHA de Cloudflare en sitios web comprometidos para engañar a las víctimas y hacerles ejecutar comandos de PowerShell en Windows Terminal.
Lo que distingue a esta amenaza no es su sofisticación técnica, sino su capacidad para convertir el ordenador infectado en un punto de entrada a toda la red interna, abriendo un túnel inverso que los atacantes pueden utilizar para moverse lateralmente, robar credenciales y en última instancia, desplegar ransomware.
La campaña ha sido detectada por Microsoft en ataques reales, aunque la compañía no ha observado actividad manual posterior a la infección. Aunque el potencial de daño es inmenso, ya que el acceso obtenido a través de este método podría ser explotado para comprometer toda la infraestructura de una organización.
La trampa del CAPTCHA que no verifica nada
El ataque comienza con un CAPTCHA falso que se muestra en sitios web legítimos que han sido comprometidos. La ventana emergente que imita a la perfección el estilo de Cloudflare, instruye a la víctima a ejecutar un comando de PowerShell que ya ha sido copiado en el portapapeles como parte del supuesto proceso de verificación.
La víctima, confiada y acostumbrada a seguir este tipo de instrucciones, pega y ejecuta el comando en Windows Terminal sin saber que está descargando e instalando malware en su sistema.
A diferencia de las variantes anteriores de ClickFix que a menudo conducían a infecciones de malware robador de información, TerminalFix es más sofisticado. Y dirige a los usuarios a Windows Terminal o PowerShell, lo que permite la ejecución de scripts multilínea más complejos y difíciles de detectar por los sistemas de seguridad convencionales.
Un despliegue en varias etapas con esteganografía incluida
El comando inicial descarga un archivo ZIP que contiene un ejecutable legítimo firmado y una DLL maliciosa. Esta DLL descodifica y lanza una carga útil ofuscada directamente en la memoria, evitando que el malware quede registrado en el disco.
Pero lo más interesante llega en la segunda etapa. Los atacantes utilizan esteganografía para ocultar ejecutables y fragmentos de DLL en los datos de píxeles de tres imágenes PNG. El script descarga estas imágenes del servidor de comando y control, reensambla las cargas útiles incrustadas en el disco y las ejecuta.
Esta técnica, que oculta el código malicioso dentro de archivos de imagen aparentemente inocuos, permite a los atacantes eludir muchos sistemas de detección basados en firmas.
Persistencia y reconocimiento: el malware se instala para quedarse
Una vez ejecutada, la amenaza establece persistencia mediante una tarea programada y una clave de Registro Run, configuradas para ejecutarse cada hora. Esto garantiza que, incluso si el sistema se reinicia, el malware permanezca activo y a la espera de instrucciones.
Mientras está activo, el malware realiza reconocimiento de la red, sondeando en busca de controladores de dominio, bases de datos, servidores de respaldo, pasarelas y sistemas de correo electrónico. También recopila información del sistema y enumera Active Directory, proporcionando a los atacantes un mapa detallado de la infraestructura de la organización.
El túnel inverso: la puerta de entrada a la red interna
El componente más crítico del ataque es un módulo Python de túnel inverso que se conecta a una dirección de salida controlada por el atacante a través de un WebSocket cifrado.
Este túnel admite el proxy TCP estilo SOCKS5, lo que permite a los atacantes instruir a la máquina comprometida para que se conecte a direcciones IP internas, nombres de host y puertos accesibles desde la víctima.
El túnel inverso también admite la multiplexación de múltiples conexiones a través de un único WebSocket, la rotación de cadenas de agente de usuario de navegador realistas y la capacidad de apagar el sistema de forma remota.
En esencia, el malware convierte el punto final infectado en un pivote de red, dando a los operadores una ruta directa a los sistemas descubiertos durante el reconocimiento de Active Directory.
Protección y mitigación: recomendaciones de Microsoft
Microsoft ha publicado una serie de recomendaciones para proteger los sistemas contra este tipo de ataques. Las principales medidas incluyen:
- Restringir y registrar la ejecución de PowerShell, especialmente en entornos corporativos, utilizando políticas de grupo y soluciones de seguridad.
- Monitorizar la ejecución de LockScreenContentServer.exe fuera de su ruta normal, ya que este proceso legítimo puede ser utilizado para cargar la DLL maliciosa.
- Endurecer los navegadores y la protección de endpoints, asegurando que las extensiones de seguridad estén actualizadas y que las políticas de ejecución de scripts estén configuradas para bloquear contenido no firmado.
Si se confirma un compromiso, Microsoft recomienda investigar la posible actividad de movimiento lateral y rotar las credenciales, incluyendo las de administrador de dominio, si el host infectado tenía acceso a ellas.
Una amenaza que evoluciona con la sofisticación del usuario
TerminalFix representa una evolución de las tácticas de ingeniería social que explotan la confianza de los usuarios en los procesos legítimos.
Al utilizar CAPTCHA falsos y Windows Terminal, los atacantes han creado una amenaza que parece procedente de fuentes autorizadas y que se ejecuta en un entorno que los usuarios asocian con la administración del sistema, no con el malware.
La lección para las organizaciones y los usuarios individuales es clara: nunca ejecutes comandos de PowerShell o scripts desde ventanas emergentes o instrucciones no solicitadas, incluso si parecen provenir de servicios legítimos.
La verificación manual, la consulta con el equipo de TI y la formación en ciberseguridad son las mejores defensas contra este tipo de ataques. Microsoft continúa investigando la campaña y ha prometido actualizaciones adicionales a medida que se disponga de más información.
Mientras tanto, los administradores de sistemas deben revisar sus configuraciones de seguridad y asegurarse de que sus equipos están preparados para detectar y bloquear este tipo de amenazas antes de que se conviertan en una puerta trasera a su red.
Descubre más desde CIBERED
Suscríbete y recibe las últimas entradas en tu correo electrónico.

