TerminalFix: no pegues ese comando

«Para solucionar el problema, abre Windows Terminal y pega este comando». Parece una instrucción de soporte inofensiva, pero es el inicio de una intrusión. Sophos ha bautizado esta variante como TerminalFix, y su gracia es que el malware lo ejecuta la propia víctima.
Qué está pasando
Sophos ha analizado una campaña que usa este engaño para colarse en las empresas (TerminalFix and Lorem Ipsum Loader enable covert tunneling). Lo esencial:
- Es primo de ClickFix, el engaño de las falsas verificaciones que piden pegar algo en Windows. Aquí la instrucción es directa: abrir Windows Terminal y ejecutar un comando de PowerShell.
- Ese comando descarga un ZIP con un programa legítimo de Windows, una librería maliciosa y un script que lo pone todo en marcha.
- El cargador se esconde con mucha imaginación: guarda su código como palabras en inglés y disimula sus comunicaciones como si fueran imágenes JPEG.
- Al final instala un túnel cifrado que permite al atacante moverse por la red interna como si estuviera sentado en la oficina, camuflado entre el tráfico web normal.
- Sophos atribuye la campaña al grupo GOLD VICTOR, relacionado con las familias de ransomware Vice Society y Rhysida. En esta campaña concreta no se llegó a ver cifrado de archivos, pero ese es el historial del grupo.
Por qué te afecta (pyme / asociación)
- No hay archivo adjunto que analizar. El usuario copia y pega texto: muchos filtros de correo y antivirus no tienen nada que detener hasta que ya es tarde.
- Se aprovecha de la buena voluntad. Quien sigue la instrucción cree que está arreglando un problema o verificando algo, no instalando nada.
- El túnel es la antesala del ransomware. Con acceso a la red, el siguiente paso suele ser robar datos y cifrar servidores y copias.
- Ningún soporte serio trabaja así. Ni Microsoft, ni tu banco, ni tu proveedor informático te van a pedir por correo o por una web que pegues comandos en el equipo.
Qué hacer
- Regla de oro para todo el equipo: si una web, un correo o un chat te pide abrir la terminal, PowerShell o «Ejecutar» y pegar algo, no se hace. Se avisa a informática.
- Quita los permisos de administrador a los usuarios que no los necesitan y limita PowerShell a quien de verdad lo usa.
- Usa una protección de endpoint con EDR que vigile el comportamiento (procesos que descargan y ejecutan cosas, túneles extraños), no solo firmas de virus.
- Vigila el tráfico de salida desde el cortafuegos: conexiones persistentes a servidores desconocidos son una señal clara de túnel.
- Ten copias 3-2-1-1-0 (una de ellas fuera de línea o inmutable) y comprueba que se pueden restaurar. Si el túnel acaba en ransomware, es tu salvavidas.
- Forma con ejemplos reales. Enseñar una captura de este engaño una vez vale más que diez circulares. Lo mismo que contamos sobre el factor humano en las pymes.
¿Tu equipo sabría qué hacer ante un «pega este comando»? En ITCM Solutions te ayudamos con la protección y con la formación. Hablemos.