Microsoft alerte sur les attaques TerminalFix utilisant des tunnels inversés
Une nouvelle variante de malware nommée TerminalFix, dérivée de ClickFix, se propage via des sites web compromis en affichant de fausses fenêtres CAPTCHA de Cloudflare. Les victimes sont incitées à exécuter des commandes PowerShell malveillantes dans Windows Terminal. Les attaquants exploitent ensuite ces accès pour établir des tunnels inversés. Cette technique permet de contourner les restrictions réseau et de maintenir une présence persistante. Aucune information n'est donnée sur le nombre ou la localisation des victimes.
Cette attaque exploite une faille humaine (ingénierie sociale) couplée à une exécution de code local, ce qui dépasse le périmètre d'un audit offensif classique. En revanche, un test d'intrusion applicatif pourrait identifier des vecteurs similaires (fausses interfaces, exécution de scripts) sur des applications internes ou des portails exposés.
