La nouvelle menace TerminalFix détourne les outils système pour infiltrer les réseaux d'entreprises

Par Rédaction KUMBA 2 min de lecture 30 lectures
La nouvelle menace TerminalFix détourne les outils système pour infiltrer les réseaux d'entreprises

Les experts en cybersécurité de Microsoft ont identifié une nouvelle campagne d'attaque baptisée TerminalFix, ciblant les réseaux internes des entreprises via des interfaces de vérification Cloudflare frauduleuses. Cette méthode sophistiquée incite les utilisateurs à exécuter des scripts malveillants directement dans Windows Terminal ou PowerShell, contournant ainsi les protections classiques.

Le mécanisme d'exécution via Windows Terminal

La stratégie des attaquants repose sur une variante de la technique dite ClickFix. En compromettant des sites web, les cybercriminels affichent de fausses fenêtres de vérification Cloudflare qui poussent la victime à copier-coller une commande dans son terminal. Contrairement à la boîte « Exécuter » de Windows, le recours à Windows Terminal ou PowerShell permet aux attaquants de déployer des scripts beaucoup plus longs et complexes, facilitant ainsi l'installation de programmes malveillants sur le poste de travail.

Le détournement de bibliothèques légitimes

Une fois la commande saisie, le processus télécharge une archive contenant un exécutable Microsoft légitime associé à une DLL malveillante. Les attaquants utilisent ensuite la technique du « DLL sideloading » : le programme légitime est contraint de charger la bibliothèque piégée au lieu du fichier attendu. Cette manœuvre permet au code malveillant de s'exécuter avec les privilèges du programme légitime, tout en dissimulant d'autres composants malveillants au sein d'images PNG pour assurer sa persistance sur la machine, même après un redémarrage.

Risques pour l'infrastructure Active Directory

Une fois le système infecté, le logiciel malveillant cartographie l'environnement réseau de l'entreprise. Il identifie les comptes Active Directory, les administrateurs de domaine et les serveurs accessibles, avant d'établir un tunnel chiffré vers un serveur distant contrôlé par les attaquants. Bien que Microsoft n'ait pas encore constaté de vol de données massif ou de déploiement de rançongiciel dans les cas observés, cette phase de reconnaissance constitue une étape critique. Elle offre aux assaillants une porte d'entrée pour neutraliser les défenses de sécurité, exfiltrer des informations sensibles ou préparer des attaques de plus grande ampleur au sein du réseau interne.

Le Briefing KUMBA

L'essentiel de l'actu panafricaine, chaque matin par email.

Discussion

Commentaires

Les commentaires sont modérés avant publication. Respectez les personnes et le débat.

Aucun commentaire publié pour le moment.

Soyez le premier à participer à la discussion.

Votre pays

KUMBA priorisera les contenus de ce pays.

Aucun pays trouvé.