Microsoft documentó TerminalFix el 28 de agosto de 2026 como una variante de ClickFix que utiliza verificaciones CAPTCHA falsas para lograr que usuarios de Windows ejecuten PowerShell. La campaña combina un archivo ZIP oculto, carga lateral de DLL mediante software firmado de Windows, esteganografía en imágenes PNG,...
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix social-engineering campaign, how do attackers use compromised legitimate websites and fake Cloudflare Turnst. Article summary: TerminalFix is a ClickFix-style campaign in which attackers turn a user’s manual “verification” action into execution of a malicious PowerShell command. Its objective is not merely initial malware delivery: it establishe. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
TerminalFix es una campaña de ingeniería social documentada por Microsoft el 28 de agosto de 2026. Se trata de una variante de la técnica ClickFix: en lugar de aprovechar una vulnerabilidad del navegador, los atacantes convencen a la víctima para que ejecute código manualmente. El ataque comienza en un sitio web legítimo comprometido, pero puede terminar con un túnel inverso persistente que permite atravesar el equipo infectado y alcanzar servicios internos accesibles desde él. 1
La víctima visita un sitio web legítimo que ha sido modificado por los atacantes. Sobre la página aparece una superposición que imita a Cloudflare Turnstile, con la conocida instrucción de «verifica que eres humano».
La señal de alarma llega después: la página pide copiar un contenido y pegarlo en Windows Terminal o PowerShell.
Una CAPTCHA o una verificación de Turnstile se resuelve dentro del navegador. No requiere abrir una consola de comandos ni ejecutar contenido del portapapeles. TerminalFix se aprovecha de que el usuario interpreta la orden como parte del proceso de verificación, en lugar de reconocerla como código. 1
Al dirigir a las víctimas hacia Windows Terminal o PowerShell, los atacantes también pueden entregar comandos más complejos y de varias líneas que los cebos tradicionales basados en el cuadro «Ejecutar». 1
Una vez ejecutado el comando, la campaña atraviesa varias capas que mezclan actividad maliciosa con herramientas confiables y archivos aparentemente normales:
C:\ProgramData.LockScreenContentServer.exe junto a archivos dui70.dll controlados por los atacantes. Cuando el ejecutable busca en su propia carpeta una biblioteca necesaria, carga la DLL maliciosa. El abuso se basa en la confianza asociada al ejecutable firmado; la DLL no se vuelve legítima por estar a su lado.Para los equipos de defensa, esta estructura significa que bloquear un único nombre de archivo probablemente no bastará. Conviene correlacionar comportamientos como la ejecución de PowerShell, la extracción de archivos comprimidos, la escritura en ubicaciones inusuales, la carga de DLL, el acceso a imágenes y la creación de mecanismos de persistencia.
El análisis de Microsoft describe tareas de reconocimiento del sistema y de la red, incluidos el contexto del equipo, el usuario, los procesos, los servicios, las conexiones de red y la configuración de seguridad. El malware también realiza reconocimiento de Active Directory para identificar el entorno de dominio y los sistemas o cuentas que podrían resultar útiles para obtener acceso posterior. 1
Para los equipos de seguridad, las consultas sospechosas a servicios de directorio desde una estación de trabajo común merecen atención, especialmente si aparecen junto con la cadena de ejecución de TerminalFix. Entre las actividades relevantes están la enumeración de controladores de dominio, usuarios, grupos, relaciones de confianza, recursos compartidos, sistemas remotos o cuentas privilegiadas.
El componente más relevante de la campaña es un implante Python llamado client.py, ejecutado mediante pythonw.exe. Como pythonw.exe no muestra una ventana de consola convencional, el proceso puede resultar menos visible para el usuario. 1
El cliente se comunica mediante TLS y WebSockets con gitnow[.]dev. Puede recibir instrucciones para conectarse desde el equipo de la víctima a una dirección y un puerto internos, y después retransmitir el tráfico TCP a través de la conexión WebSocket cifrada, con un funcionamiento similar al de un proxy SOCKS5. 1
En la práctica, el equipo infectado puede convertirse en un proxy de red controlado desde el exterior. El túnel no proporciona automáticamente acceso a todos los sistemas internos: siguen siendo determinantes la conectividad y los permisos disponibles. Sin embargo, puede exponer servicios que no son accesibles directamente desde internet, por lo que el incidente deja de ser solo una infección en un PC y pasa a convertirse en un posible problema de acceso a la red interna.
Es preferible buscar combinaciones de señales, en lugar de considerar concluyente un único artefacto:
ProgramData.LockScreenContentServer.exe ejecutándose fuera de su directorio habitual de Windows, especialmente junto a dui70.dll en una ubicación inusual o modificable por el usuario.HKCU o HKLM bajo ...\CurrentVersion\Run.pythonw.exe o client.py entre sus acciones.pythonw.exe iniciado con un argumento client.py y tráfico TLS o WebSocket saliente hacia gitnow[.]dev.Busque gitnow[.]dev en los registros de DNS, proxy, firewall, EDR, TLS/SNI y WebSockets. Para obtener la lista completa de hashes, URL, rutas, nombres de tareas y reglas de detección, debe consultarse el aviso de Microsoft, ya que los nombres de archivo y la infraestructura pueden cambiar. 1
Las organizaciones deberían restringir PowerShell y Windows Terminal según el perfil de cada puesto, utilizar controles de aplicaciones como WDAC o AppLocker cuando corresponda y no confiar únicamente en la política de ejecución como barrera de seguridad. El principio de mínimo privilegio y la eliminación de derechos innecesarios de administrador local reducen el impacto de un engaño exitoso.
El registro centralizado de bloques de script de PowerShell —incluido el evento 4104—, junto con el registro de módulos, la transcripción cuando sea adecuada, AMSI, la protección contra manipulaciones, la detección en endpoints y el registro de creación de procesos, puede ayudar a reconstruir la cadena de ejecución. Los controles web y del navegador también deberían vigilar redirecciones desde sitios comprometidos, inyección de scripts maliciosos, manipulación sospechosa del portapapeles e infraestructura de comando y control conocida. 1
La formación de los usuarios debe centrarse en una regla fácil de recordar: no pegues nunca comandos en Ejecutar, el símbolo del sistema, PowerShell o Windows Terminal porque lo indique una web, una CAPTCHA, un error del navegador, un anuncio o una página de soporte. Cierra la página y comunica su URL al equipo correspondiente.
TerminalFix demuestra que los componentes confiables también pueden formar parte de una cadena maliciosa. Un ejecutable firmado, Python, TLS, WebSockets, una imagen y un sitio web legítimo pueden parecer normales por separado. Por eso, una defensa eficaz depende de correlacionar comportamientos, aislar rápidamente los equipos y proteger las identidades, no solo de bloquear un nombre de archivo o una firma. 1
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
Microsoft documentó TerminalFix el 28 de agosto de 2026 como una variante de ClickFix que utiliza verificaciones CAPTCHA falsas para lograr que usuarios de Windows ejecuten PowerShell.
Microsoft documentó TerminalFix el 28 de agosto de 2026 como una variante de ClickFix que utiliza verificaciones CAPTCHA falsas para lograr que usuarios de Windows ejecuten PowerShell. La campaña combina un archivo ZIP oculto, carga lateral de DLL mediante software firmado de Windows, esteganografía en imágenes PNG, persistencia en el Registro y tareas programadas, además de un implante Python basad...
La regla más importante para los usuarios es sencilla: una CAPTCHA legítima nunca pide abrir PowerShell o Windows Terminal ni pegar allí un comando.