Les experts en cybersécurité de Microsoft ont identifié une nouvelle campagne d'attaque baptisée TerminalFix, ciblant les réseaux internes des entreprises via des interfaces de vérification Cloudflare frauduleuses. Cette méthode sophistiquée incite les utilisateurs à exécuter des scripts malveillants directement dans Windows Terminal ou PowerShell, contournant ainsi les protections classiques.
Le mécanisme d'exécution via Windows Terminal
La stratégie des attaquants repose sur une variante de la technique dite ClickFix. En compromettant des sites web, les cybercriminels affichent de fausses fenêtres de vérification Cloudflare qui poussent la victime à copier-coller une commande dans son terminal. Contrairement à la boîte « Exécuter » de Windows, le recours à Windows Terminal ou PowerShell permet aux attaquants de déployer des scripts beaucoup plus longs et complexes, facilitant ainsi l'installation de programmes malveillants sur le poste de travail.
Le détournement de bibliothèques légitimes
Une fois la commande saisie, le processus télécharge une archive contenant un exécutable Microsoft légitime associé à une DLL malveillante. Les attaquants utilisent ensuite la technique du « DLL sideloading » : le programme légitime est contraint de charger la bibliothèque piégée au lieu du fichier attendu. Cette manœuvre permet au code malveillant de s'exécuter avec les privilèges du programme légitime, tout en dissimulant d'autres composants malveillants au sein d'images PNG pour assurer sa persistance sur la machine, même après un redémarrage.
Risques pour l'infrastructure Active Directory
Une fois le système infecté, le logiciel malveillant cartographie l'environnement réseau de l'entreprise. Il identifie les comptes Active Directory, les administrateurs de domaine et les serveurs accessibles, avant d'établir un tunnel chiffré vers un serveur distant contrôlé par les attaquants. Bien que Microsoft n'ait pas encore constaté de vol de données massif ou de déploiement de rançongiciel dans les cas observés, cette phase de reconnaissance constitue une étape critique. Elle offre aux assaillants une porte d'entrée pour neutraliser les défenses de sécurité, exfiltrer des informations sensibles ou préparer des attaques de plus grande ampleur au sein du réseau interne.