Microsoft describió el 28 de agosto de 2026 TerminalFix, una variante de ClickFix que engaña a usuarios de Windows para pegar comandos de PowerShell en Windows Terminal. La cadena combina sitios web legítimos comprometidos, una verificación falsa de Cloudflare Turnstile, DLL sideloading, esteganografía en imágenes P...
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix campaign, disclosed on August 28, 2026, and how does it use compromised legitimate websites and fake Cloudfl. Article summary: TerminalFix is a Microsoft-tracked ClickFix variant that uses fake CAPTCHA verification to persuade a Windows user to execute an attacker-supplied command in Windows Terminal or PowerShell. Its purpose is not merely init. Topic tags: general, education, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text,
TerminalFix es una campaña de Microsoft y una variante de la técnica de ingeniería social ClickFix. En lugar de limitarse a descargar un malware, engaña al usuario para que abra Windows Terminal o PowerShell, pegue un comando y lo ejecute. Microsoft describió la actividad el 28 de agosto de 2026 como una intrusión de varias fases que utiliza sitios web comprometidos y verificaciones CAPTCHA falsas con apariencia de Cloudflare. 3
El resultado va más allá de una infección puntual: el implante desplegado puede ofrecer acceso de proxy a nivel de red mediante un túnel inverso. Eso podría proporcionar al operador una ruta hacia sistemas y servicios internos accesibles desde el equipo comprometido. 3
15
Los atacantes comprometen sitios web que, en principio, son legítimos y superponen una pantalla falsa de Cloudflare Turnstile. El mensaje parece una comprobación rutinaria para «verificar que eres humano», pero pide al visitante copiar y pegar un comando en Windows Terminal o PowerShell. 3
29
Este cambio es importante. Las campañas ClickFix tradicionales suelen dirigir a la víctima al cuadro Ejecutar de Windows; TerminalFix utiliza Windows Terminal o PowerShell, lo que facilita la ejecución de scripts más complejos y de varias líneas. 1
3
La cadena de PowerShell pegada por la víctima descarga un archivo ZIP con dos elementos principales:
LockScreenContentServer.exe.dui70.dll.Al iniciarse el ejecutable firmado, este carga la DLL controlada por los atacantes mediante DLL sideloading. El uso de un binario firmado puede hacer que la cadena resulte menos sospechosa que la ejecución directa de un archivo desconocido. Los informes proporcionados identifican esos nombres, pero no confirman hashes concretos ni que el ejecutable legítimo haya sido modificado. 29
La campaña esconde componentes posteriores dentro de archivos PNG mediante esteganografía. Después, esos archivos se leen y decodifican localmente. De este modo, el ataque puede recuperar código adicional sin presentar cada etapa como una descarga evidente de un ejecutable. 10
29
La actividad descrita crea persistencia mediante una entrada Run del Registro de Windows y una tarea programada. También recopila información del equipo y realiza reconocimiento de Active Directory antes de desplegar el túnel, lo que eleva el riesgo para toda la red y no solo para el ordenador inicialmente infectado. 4
29
Para los equipos de defensa, la combinación es especialmente relevante: si un usuario ejecutó el comando del CAPTCHA falso, no necesariamente se trata de una infección aislada. El dispositivo puede convertirse en un punto de apoyo para descubrir recursos y facilitar el acceso a la red.
La campaña despliega un componente de túnel inverso basado en Python a través de pythonw.exe. Este se comunica con gitnow[.]dev mediante TLS y WebSockets en el puerto TCP 443, y retransmite tráfico TCP de tipo SOCKS5. En la práctica, el equipo infectado puede actuar como un proxy entre el operador y los recursos a los que se puede llegar desde la red de la víctima. 3
10
Por eso la descripción de Microsoft —acceso de proxy a nivel de red— resulta más preocupante que una alerta convencional sobre un ladrón de información: el objetivo puede ser alcanzar sistemas internos, no solo recopilar datos del primer equipo comprometido. 3
15
Las fuentes proporcionadas no incluyen una tabla completa de IOCs de Microsoft, hashes ni todos los nombres de comandos y mecanismos de persistencia. Por tanto, los siguientes elementos deben utilizarse como pistas de búsqueda y no como sustituto de las detecciones originales de Microsoft.
gitnow[.]dev.pythonw.exe ejecutándose desde un directorio inesperado.pythonw.exe iniciado por PowerShell, Windows Terminal o LockScreenContentServer.exe.LockScreenContentServer.exe ubicado junto a dui70.dll.Run del Registro que no resulten familiares.pythonw.exe o archivos ubicados en %AppData%, %LocalAppData%, %Temp%, Descargas u otras rutas similares.Desconecta el equipo sospechoso de la red siguiendo el procedimiento de respuesta a incidentes de la organización, pero conserva las evidencias relevantes del dispositivo, el navegador, los procesos y la red. Analiza el equipo, la cuenta de usuario y sus conexiones salientes; no trates el caso como una simple descarga no deseada.
Busca los indicadores anteriores en los registros de los equipos, DNS, proxy, firewall, identidad y acceso remoto. Revisa la telemetría de Active Directory y de los controladores de dominio para detectar reconocimiento, consultas sospechosas de cuentas o grupos y señales de movimiento lateral. La capacidad de túnel inverso hace especialmente importante determinar qué recursos internos podía alcanzar el equipo. 4
29
Restablece las credenciales y revoca las sesiones o tokens activos de los usuarios afectados. Da prioridad a las cuentas privilegiadas, de servicio y de administración utilizadas en el equipo comprometido, sobre todo si este tenía acceso a sistemas sensibles.
Limita el acceso a PowerShell y Windows Terminal a los grupos administrativos o de desarrollo autorizados cuando sea viable. Aplica el principio de mínimo privilegio y controles de aplicaciones, y genera alertas ante intérpretes de Python no aprobados o ejecuciones desde carpetas modificables por el usuario.
Activa, cuando corresponda, el registro de bloques de script de PowerShell, el registro de módulos y la transcripción. Asegúrate de que la telemetría de los endpoints cubra la creación de procesos, los cambios en tareas programadas, la persistencia en el Registro, las consultas DNS y las conexiones TLS salientes. Estas señales pueden ayudar a relacionar el señuelo inicial del navegador con la ejecución posterior y la actividad de red.
Bloquea gitnow[.]dev e investiga las conexiones históricas con ese dominio. El bloqueo debe combinarse con la monitorización del comportamiento, ya que la infraestructura controlada por los atacantes puede cambiar.
Un CAPTCHA legítimo puede pedir que hagas clic en una casilla o completes una interacción dentro del navegador. No debería pedirte que abras un terminal, pegues un comando desconocido o ejecutes PowerShell. Esa instrucción es la señal decisiva de ingeniería social en TerminalFix. 1
3
La regla práctica es sencilla: nunca copies y ejecutes un comando proporcionado por una página web solo para superar un CAPTCHA o «solucionar» un problema del navegador. Si ya lo has hecho, informa de inmediato al equipo de soporte o seguridad y deja de utilizar el dispositivo hasta que sea revisado.
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
Microsoft describió el 28 de agosto de 2026 TerminalFix, una variante de ClickFix que engaña a usuarios de Windows para pegar comandos de PowerShell en Windows Terminal.
Microsoft describió el 28 de agosto de 2026 TerminalFix, una variante de ClickFix que engaña a usuarios de Windows para pegar comandos de PowerShell en Windows Terminal. La cadena combina sitios web legítimos comprometidos, una verificación falsa de Cloudflare Turnstile, DLL sideloading, esteganografía en imágenes PNG, persistencia y reconocimiento de Active Directory.
Los equipos expuestos deben aislarse y analizarse para detectar movimiento lateral; además, conviene rotar credenciales, vigilar PowerShell y Python y recordar que un CAPTCHA legítimo nunca exige ejecutar comandos.