Descritta da Microsoft il 28 agosto 2026, TerminalFix è una variante di ClickFix che convince gli utenti Windows a incollare comandi PowerShell in Windows Terminal. La catena combina siti compromessi, falsi CAPTCHA in stile Cloudflare Turnstile, DLL sideloading, steganografia in file PNG, persistenza e ricognizione...
Research answer

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix campaign, disclosed on August 28, 2026, and how does it use compromised legitimate websites and fake Cloudfl. Article summary: TerminalFix is a Microsoft-tracked ClickFix variant that uses fake CAPTCHA verification to persuade a Windows user to execute an attacker-supplied command in Windows Terminal or PowerShell. Its purpose is not merely init. Topic tags: general, education, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text,
TerminalFix è una campagna di tipo ClickFix monitorata da Microsoft. Al posto di limitarsi a distribuire un malware, convince l’utente a eseguire personalmente un comando: il sito mostra un falso controllo di sicurezza e chiede di aprire Windows Terminal o PowerShell, incollare il testo fornito e avviarlo. Microsoft ha descritto l’attività il 28 agosto 2026 come una campagna multistadio che sfrutta siti compromessi e falsi CAPTCHA Cloudflare. 3
L’obiettivo finale segnalato è più grave di un semplice download malevolo: l’installazione di un impianto con tunnel inverso, capace di fornire accesso proxy a livello di rete attraverso il computer Windows compromesso. In questo modo l’host infetto può diventare un punto di passaggio verso sistemi e servizi interni raggiungibili dalla rete della vittima. 3
15
Gli aggressori compromettono siti web apparentemente affidabili e vi sovrappongono un falso CAPTCHA in stile Cloudflare Turnstile. Il messaggio simula la consueta richiesta “verifica che non sei un robot”, ma invita il visitatore a copiare un comando e a incollarlo in Windows Terminal o PowerShell. 3
29
Questo passaggio distingue TerminalFix dalle prime campagne ClickFix, che indirizzavano più spesso la vittima verso la finestra Esegui di Windows. L’uso di Windows Terminal o PowerShell rende più semplice eseguire script complessi e composti da più righe. 1
3
La catena PowerShell incollata dall’utente scarica un archivio ZIP contenente due file principali:
LockScreenContentServer.exe dotato di firma legittima;dui70.dll.Quando viene avviato l’eseguibile firmato, questo carica la DLL controllata dagli aggressori tramite DLL sideloading, una tecnica che sfrutta il comportamento di caricamento delle librerie da parte di un programma affidabile. L’uso di un eseguibile firmato può rendere la sequenza meno sospetta rispetto all’avvio diretto di un binario sconosciuto. Le informazioni disponibili riportano questi nomi di file, ma non confermano hash esatti né stabiliscono che l’eseguibile legittimo sia stato modificato. 29
La campagna nasconde ulteriori componenti all’interno di file PNG usando la steganografia. I file vengono poi letti e decodificati localmente, così il codice può essere recuperato senza presentare ogni fase dell’intrusione come un evidente download di un eseguibile. 10
29
Secondo le analisi disponibili, TerminalFix mantiene l’accesso al sistema attraverso una voce Run del Registro di Windows e un’attività pianificata. L’attività effettua inoltre ricognizioni del computer e di Active Directory, prima di distribuire il tunnel. Questo amplia il rischio oltre la singola postazione inizialmente infettata. 4
29
Per i team di sicurezza, la combinazione è significativa: il computer dell’utente potrebbe non essere vittima di un’infezione isolata, ma diventare una base per raccogliere informazioni sull’ambiente e tentare di raggiungere altre risorse di rete.
La campagna distribuisce un componente Python per il tunnel inverso, eseguito tramite pythonw.exe. Il programma comunica con gitnow[.]dev usando TLS e WebSocket sulla porta TCP 443 e inoltra traffico TCP in stile SOCKS5. In termini pratici, il computer infetto può funzionare come proxy tra l’operatore e le risorse accessibili dalla rete della vittima. 3
10
È questo l’aspetto che rende l’impianto più preoccupante di un comune infostealer: l’obiettivo può essere non solo raccogliere dati dalla prima macchina, ma ottenere raggiungibilità verso la rete interna. 3
15
Le fonti disponibili non includono una tabella completa di IOC Microsoft, gli hash di tutti i file né i nomi esatti di ogni comando o meccanismo di persistenza. Gli elementi seguenti vanno quindi usati come piste di hunting, non come sostituto delle rilevazioni originali di Microsoft.
gitnow[.]dev.pythonw.exe avviato da una directory inattesa.pythonw.exe generato da PowerShell, Windows Terminal o LockScreenContentServer.exe.LockScreenContentServer.exe presente nella stessa cartella di dui70.dll.pythonw.exe o file presenti in %AppData%, %LocalAppData%, %Temp%, Download o percorsi simili.Scollegare il sistema sospetto dalla rete seguendo la procedura di risposta agli incidenti dell’organizzazione, preservando nel frattempo le evidenze relative a endpoint, browser, processi e rete. L’analisi dovrebbe riguardare il computer, l’account dell’utente e le connessioni in uscita, non soltanto il file scaricato.
Cercare gli indicatori descritti sopra su endpoint, DNS, proxy, firewall, sistemi di identità e log degli accessi remoti. Esaminare la telemetria di Active Directory e dei controller di dominio per individuare attività di ricognizione, query sospette su account o gruppi e possibili segnali di movimento laterale. La capacità di creare un tunnel inverso rende particolarmente importante verificare quali risorse interne fossero raggiungibili dalla macchina. 4
29
Reimpostare le password e revocare sessioni o token attivi degli utenti coinvolti. La priorità va agli account privilegiati, di servizio e amministrativi utilizzati sul computer compromesso, soprattutto se la postazione poteva collegarsi a sistemi sensibili.
Dove possibile, limitare l’accesso a PowerShell e Windows Terminal alle sole popolazioni autorizzate, come amministratori e sviluppatori. Applicare il principio del privilegio minimo e i controlli sulle applicazioni; generare inoltre avvisi per interpreti Python non approvati o per l’esecuzione da cartelle scrivibili dall’utente.
Abilitare, dove appropriato, il PowerShell Script Block Logging, il module logging e la trascrizione delle sessioni. La telemetria degli endpoint dovrebbe coprire la creazione dei processi, le modifiche alle attività pianificate e al Registro, le query DNS e le connessioni TLS in uscita. Questi segnali aiutano a collegare l’adescamento iniziale nel browser alle fasi successive dell’attacco.
Bloccare gitnow[.]dev e cercare le connessioni storiche verso il dominio. Il blocco del dominio deve essere affiancato dal monitoraggio del comportamento: l’infrastruttura controllata dagli aggressori può infatti cambiare.
Un CAPTCHA autentico può chiedere di selezionare una casella o completare un’interazione direttamente nel browser. Non dovrebbe mai chiedere di aprire un terminale, incollare un comando sconosciuto o avviare PowerShell. Questa richiesta è il principale campanello d’allarme dell’ingegneria sociale usata da TerminalFix. 1
3
La formazione interna funziona meglio quando indica con precisione il comportamento da evitare: non copiare ed eseguire mai un comando suggerito da una pagina web soltanto per superare un CAPTCHA o risolvere un presunto problema del browser. Chi lo ha già fatto dovrebbe segnalare subito l’incidente e smettere di usare il dispositivo finché non sarà valutato.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Descritta da Microsoft il 28 agosto 2026, TerminalFix è una variante di ClickFix che convince gli utenti Windows a incollare comandi PowerShell in Windows Terminal.
Descritta da Microsoft il 28 agosto 2026, TerminalFix è una variante di ClickFix che convince gli utenti Windows a incollare comandi PowerShell in Windows Terminal. La catena combina siti compromessi, falsi CAPTCHA in stile Cloudflare Turnstile, DLL sideloading, steganografia in file PNG, persistenza e ricognizione di Active Directory.
I difensori dovrebbero isolare i sistemi esposti, verificare eventuali movimenti laterali, ruotare le credenziali, monitorare PowerShell e Python e ricordare agli utenti che un CAPTCHA legittimo non richiede mai coman...