TerminalFix utilise de faux CAPTCHA Cloudflare pour déployer un backdoor via tunnel inverse
Des attaquants ont développé une nouvelle variante de malware appelée TerminalFix, qui incite les victimes à exécuter une commande malveillante via Windows Terminal ou PowerShell. La technique repose sur l'affichage de faux CAPTCHA Cloudflare pour tromper les utilisateurs. Contrairement aux campagnes classiques, cette méthode exploite directement les interfaces en ligne de commande plutôt que le dialogue d'exécution Windows. Le malware installe ensuite un backdoor via un tunnel inverse, permettant un accès distant non autorisé. Microsoft a documenté cette campagne et ses mécanismes d'infection.
Cette attaque exploite la confiance dans les interfaces système et les mécanismes de social engineering pour contourner les protections classiques. Un audit offensif permettrait de détecter des comportements anormaux dans les processus PowerShell ou Terminal, ainsi que des connexions sortantes suspectes vers des serveurs de commande et contrôle.
