Ataque «TerminalFix»: cómo funciona la nueva variante de «ClickFix»

El ataque TerminalFix es una campaña de ingeniería social al estilo de ClickFix que engaña a los usuarios para que peguen código malicioso de PowerShell en Windows Terminal. Según informó Microsoft el 28 de agosto de 2026, utiliza superposiciones falsas de CAPTCHA de Cloudflare, descarga un archivo ZIP, abusa de la carga lateral de DLL, oculta datos de carga útil en píxeles PNG y termina con un implante de túnel inverso en Python. Trata cualquier host infectado como un posible punto de acceso a la red, no solo como una estación de trabajo ya limpiada.

¿En qué se diferencia el ataque TerminalFix?

La mayoría de los señuelos de ClickFix llevan a la víctima al cuadro de diálogo «Ejecutar» de Windows. El ataque TerminalFix cambia de estrategia: le indica al usuario que abra Windows Terminal o PowerShell y que pegue allí un comando, lo que supone un pequeño giro de ingeniería social con un gran rendimiento operativo.

Windows Terminal es más adecuado para el PowerShell complejo y de varias líneas que el cuadro «Ejecutar». Es menos probable que se produzcan errores en comandos largos, cargas útiles codificadas, plataformas de descarga y cadenas de ejecución. Ese es el truco oculto. No hace falta un exploit del navegador si el usuario se convierte en el instalador.

Microsoft Security Research identificó la campaña «TerminalFix» el 28 de agosto de 2026 y afirmó que había detectado que esta se dirigía a organizaciones de múltiples sectores. BleepingComputer, OraSec y Malwarebytes publicaron sus resúmenes entre el 31 de agosto y el 1 de septiembre de 2026, pero la principal fuente de referencia técnica sigue siendo el informe de Microsoft.

El modelo mental útil es sencillo: ClickFix se encarga del clic, TerminalFix se encarga del terminal. Si tu formación en concienciación solo te dice «no pegues comandos en Ejecutar», estás cayendo en la trampa.

La cadena de contagio, paso a paso

Los sitios web comprometidos son la puerta de entrada. Los usuarios llegan a páginas que muestran CAPTCHA falsos de Cloudflare o ventanas superpuestas al estilo Turnstile, un patrón visual tan familiar que muchas personas acceden a ellas sin pensarlo dos veces.

La página indica al usuario que copie y ejecute un comando de PowerShell. Una vez ejecutado, la cadena observada descarga un archivo ZIP que contiene un binario legítimo de Microsoft firmado, LockScreenContentServer.exe, y un archivo DLL malicioso llamado dui70.dll. Microsoft informó de que el SHA-256 del archivo ZIP era 18c2090e8a0ae0568af9b87e59eaf8270f23d2909600ed9db91a9444fd8b278f en 2026.

  • Señuelo inicial: página web comprometida con un CAPTCHA falso de Cloudflare o una ventana superpuesta similar a Turnstile.
  • Acción del usuario: copia un comando y ejecútalo en Windows Terminal o PowerShell.
  • Descargar: archivo ZIP con archivos firmados LockScreenContentServer.exe y maliciosos dui70.dll.
  • Ejecución: carga lateral de una DLL a través del ejecutable legítimo.
  • Preparación de la carga útil: los datos ocultos en los píxeles del archivo PNG se reconstruyen en el disco.
  • Persistencia: las claves de ejecución del Registro y las tareas programadas mantienen el malware en funcionamiento.
  • Acceso: un túnel inverso basado en Python proporciona a los atacantes la capacidad de actuar como un proxy TCP de tipo SOCKS5.

Hay un escollo que muchos equipos pasan por alto: bloquear el malware evidente sin firmar no es suficiente cuando un ejecutable legítimo y firmado actúa como cargador. El abuso del orden de búsqueda de las DLL sigue siendo aburrido, antiguo y eficaz.

Carga lateral de DLL, esteganografía y persistencia

El ataque TerminalFix utiliza la carga lateral de DLL mediante la combinación de LockScreenContentServer.exe con un archivo malicioso dui70.dll. El archivo binario es legítimo y está firmado; la DLL no es el archivo que los atacantes quieren que sea. Microsoft ha indicado que la DLL se hacía pasar por «Windows DirectUI Engine» y utilizaba una marca de tiempo falsificada correspondiente al año 2104.

LEER  Comprender los aspectos esenciales para proteger una empresa de ciberseguridad contra las amenazas modernas

Microsoft también informó de una ruta de extracción observada de C:\ProgramData\f47f2a8c21c9df4e. Es posible que esa ruta concreta no aparezca en todos los entornos, pero constituye una pista importante para localizar la cadena analizada. Los directorios «ProgramData» de aspecto aleatorio merecen especial atención cuando contienen archivos binarios con apariencia de Windows fuera de las ubicaciones habituales de los componentes.

Los datos de la carga útil se ocultan en los píxeles de una imagen PNG y se reconstruyen en el disco. La esteganografía puede parecer algo exótico, pero en este caso se trata principalmente de una decisión de empaquetado: ocultar bytes en un formato de archivo que los defensores puedan considerar inofensivo. Malwarebytes argumentó el 1 de septiembre de 2026 que la característica distintiva no es la esteganografía en sí misma, sino el objetivo de la carga útil: concretamente, un reconocimiento basado en dominios seguido de un túnel TCP inverso multiplexado personalizado.

La persistencia se establece mediante claves de «Registry Run» y tareas programadas. En la muestra analizada por Microsoft, la tarea programada se volvió a ejecutar LockScreenContentServer.exe cada 60 minutos. Haz cuentas: en un retraso de contención de 24 horas, eso supone hasta 24 nuevas oportunidades de relanzamiento, además de cualquier acceso interactivo que permita el túnel durante ese intervalo.

Comparación de los indicadores y comportamientos del ataque «TerminalFix»

Los defensores necesitan tanto indicadores estáticos como detecciones basadas en el comportamiento. Los indicadores estáticos son rápidos, pero poco fiables. El comportamiento resiste el reempaquetado, los cambios de dominio, el cambio de nombre de las carpetas y las modificaciones leves de los comandos.

Si ya centralizas los registros de Windows, procesas datos de telemetría, eventos de proxy y alertas de EDR, vincula esta campaña a una estrategia de ingeniería de detección más amplia, en lugar de tratarla como una búsqueda puntual de indicadores de amenaza (IOC). Una estrategia madura Programa de detección de amenazas SIEM debería relacionar en un único relato los inicios sospechosos de terminales, la extracción de archivos, la carga de DLL, los cambios en la persistencia y el tráfico de túnel saliente.

Signal informó en 2026 Qué hay que tener en cuenta Por qué es importante
Señuelo con un CAPTCHA falso Hay usuarios que informan de un proceso de verificación similar al de Cloudflare en el que se les pide que ejecuten comandos Un CAPTCHA legítimo nunca requiere la ejecución de PowerShell
Ejecución en Windows Terminal o PowerShell Copiar y pegar desde el navegador directamente en la terminal, comandos codificados, descargas remotas Este es el cambio clave de ClickFix a TerminalFix
Archivo ZIP SHA-256 18c2090e8a0ae0568af9b87e59eaf8270f23d2909600ed9db91a9444fd8b278f Indicador de alta fiabilidad extraído del informe de Microsoft del 28 de agosto de 2026
Ruta de extracción C:\ProgramData\f47f2a8c21c9df4e Útil para barridos de extremos en la cadena observada
Instalación paralela de DLL LockScreenContentServer.exe cargando localmente dui70.dll Los archivos binarios legítimos y firmados facilitan que el código malicioso pase desapercibido
Intervalo de la tarea programada La tarea se reinicia cada 60 minutos Persistencia ante repetidos intentos de ejecución
Túnel inverso Tráfico saliente TLS/WebSocket por el puerto 443; según ha informado Microsoft gitnow[.]dev:443 Convierte el equipo anfitrión en un punto proxy dentro de tu red

Hay un caso extremo que cobra importancia en las investigaciones: Microsoft afirmó que no observó acciones posteriores relacionadas con el teclado en la cadena analizada. Eso no significa que el host estuviera a salvo. Significa que la intrusión observada pudo haberse detenido en la fase de preparación del acceso, y esa preparación ya constituye un incidente grave cuando la carga útil ofrece acceso a un proxy.

¿Por qué el túnel inverso modifica el riesgo?

La carga útil final es un implante basado en Python que utiliza tráfico saliente TLS/WebSocket a través del puerto 443. Microsoft informó de que se puso en contacto con gitnow[.]dev:443 y desactivé la verificación de certificados con CERT_NONE. El resultado práctico es un acceso mediante un proxy TCP de tipo SOCKS5 a través del servidor comprometido.

LEER  Las empresas recurren a agentes de IA para reforzar sus equipos de ciberdefensa

El puerto 443 sirve de camuflaje. Muchos entornos permiten el tráfico HTTPS saliente de forma generalizada, y un túnel a través de WebSocket puede parecer menos sospechoso que un shell inverso sin más. Sinceramente, bloquear un dominio a posteriori solo tiene sentido como medida de contención a corto plazo; el control más eficaz es el filtrado de salida vinculado a la identidad, la reputación del destino, la política de inspección TLS cuando sea legal, y las alertas sobre conexiones inusuales de larga duración.

Una vez que existe ese túnel, el punto final ya no es solo un equipo afectado. Puede convertirse en un punto de apoyo para sondear controladores de dominio, bases de datos, servidores de copias de seguridad, puertas de enlace y sistemas de correo electrónico. Tanto Microsoft como otros informes secundarios indicaron que los hosts afectados deben tratarse como posibles puntos de pivote de la red y investigarse en busca de movimientos laterales y exposición de credenciales.

El reconocimiento de la campaña tiene en cuenta el dominio. Los scripts detectados recopilaban información del sistema, enumeraban Active Directory, descubrían relaciones de confianza entre dominios, buscaban administradores de dominio y sondeaban la infraestructura. Microsoft también señaló que los scripts de reconocimiento incluían soporte para las configuraciones regionales de inglés, español y alemán, lo que sugiere que los operadores esperaban actuar en diversos entornos empresariales, en lugar de dirigirse a un grupo reducido de consumidores.

Cómo deberían reaccionar los defensas

Empieza por la contención, no por una limpieza superficial. Si el ataque TerminalFix ha tenido éxito, aísla el equipo, conserva las pruebas volátiles en la medida en que tu proceso lo permita y da por hecho que las credenciales presentes en el equipo pueden haber quedado expuestas.

Los equipos de terminales deben buscar el hash del archivo notificado, la ruta «ProgramData» y cualquier elemento sospechoso LockScreenContentServer.exe ejecuciones, locales dui70.dll cargas, modificaciones de claves de ejecución y tareas programadas creadas en un momento cercano a la actividad del navegador del usuario. Los equipos de redes deben revisar el tráfico saliente por el puerto 443 en busca de sesiones WebSocket o TLS de larga duración dirigidas a destinos inusuales, incluidos los señalados por Microsoft gitnow[.]dev indicador.

La revisión de la identidad es tan importante como la eliminación del malware. Dado que el objetivo del implante es acceder a la red, comprueba si se han producido intentos de autenticación, actividad de Kerberos, consultas LDAP, enumeración de relaciones de confianza entre dominios y acceso a la infraestructura de copias de seguridad o de correo electrónico tras el momento en que se sospecha que se ejecutó el malware. Análisis de comportamiento para la suplantación de cuentas Esto puede ser de ayuda, ya que lo sospechoso podría ser que una cuenta normal acceda a sistemas anómalos.

La formación en concienciación necesita un guion más conciso. Explica a los usuarios que ningún CAPTCHA legítimo, verificación de Cloudflare o comprobación del navegador les pide que abran Windows Terminal, PowerShell o el Símbolo del sistema y peguen un comando. Breve. Concreto. Fácil de recordar.

La arquitectura de seguridad también es importante. El ataque a TerminalFix es un argumento de peso a favor de verificación de la confianza antes del acceso a la red, sobre todo en el caso de las estaciones de trabajo que, por defecto, pueden acceder a servicios internos confidenciales. Combina esto con ejercicios realistas; pruebas automatizadas de simulación de ataques puede comprobar si tus controles detectan la ingeniería social basada en terminales, las DLL instaladas de forma alternativa y los túneles de salida antes de que lo haga una campaña real.

Los sitios web alojados en la nube también merecen atención. Dado que el ataque comienza en sitios web comprometidos, los propietarios de estos sitios deben revisar de forma activa el software CMS, los complementos, las reglas de perímetro y las credenciales de implementación. La misma disciplina operativa que subyace a reducir el riesgo derivado de una configuración incorrecta de los servicios en la nube Sirve para evitar que tu página web se convierta en la página de destino de otra persona.

LEER  El NIST presenta nuevos marcos de control para proteger los sistemas de inteligencia artificial de las amenazas a la ciberseguridad

Preguntas frecuentes sobre el ataque «TerminalFix»

¿TerminalFix es lo mismo que ClickFix?

No. El ataque TerminalFix es una variante de ClickFix, pero redirige a los usuarios hacia Windows Terminal o PowerShell en lugar de hacia el cuadro de diálogo «Ejecutar» de Windows. Ese cambio facilita la ejecución de comandos más complejos.

¿El CAPTCHA falso de Cloudflare significa que Cloudflare ha sido hackeado?

No hay indicios en el informe de 2026 que apunten a que Cloudflare haya sido objeto de un ataque. Los atacantes imitan las ventanas superpuestas tipo CAPTCHA o Turnstile de Cloudflare en sitios web comprometidos para ganarse la confianza de los usuarios gracias a una interfaz que les resulta familiar.

¿Cuál es la función principal de TerminalFix?

Según se ha informado, la carga útil final es un implante de túnel inverso basado en Python que utiliza tráfico saliente TLS/WebSocket a través del puerto 443. Proporciona a los atacantes acceso a un proxy TCP de tipo SOCKS5 a través del host infectado.

¿Qué debo hacer si un usuario ha pegado el comando?

Aísla el dispositivo, recopila pruebas, busca el hash ZIP notificado, la carga lateral de DLL, las claves de persistencia y las tareas programadas; a continuación, revisa los registros de identidad y de red en busca de movimientos laterales. Considera el host como un posible punto de pivote.

¿Microsoft ha registrado la actividad de las manos sobre el teclado?

Microsoft declaró el 28 de agosto de 2026 que no había observado acciones de «manos en el teclado» en la cadena analizada. Esto debilita una parte de las pruebas, pero no elimina el riesgo que supone un túnel inverso operativo.

es_ESES