TerminalFix: quando o próprio funcionário cola o ataque

O BSI alemão alerta para a campanha TerminalFix. Um CAPTCHA falso leva os colaboradores a colar um comando PowerShell – e no fim resta um túnel para a rede.

Em 4 de setembro de 2026, o Instituto Federal Alemão de Segurança da Informação (BSI) publicou um alerta de cibersegurança de nível 2 de 4: instituições alemãs foram comprometidas através da campanha TerminalFix. O motivo foi um incidente comunicado em agosto de 2026 – segundo o BSI, o comprometimento da rede de uma instituição estatal.

O que chama a atenção nesta campanha é o que lhe falta: uma vulnerabilidade. Não há correção que se possa aplicar. O ataque não entra por uma falha em aberto, mas pelas mãos de um funcionário que faz algo que lhe foi explicado de forma plausível.

Como o ataque se desenrola

Tudo começa num site preparado. Os utilizadores chegam lá por phishing ou engenharia social – ou a página é simplesmente uma das que visitam com regularidade (water holing). Aí surge o pedido para completar uma verificação CAPTCHA. Na variante analisada pela Microsoft em 28 de agosto de 2026, trata-se de uma réplica muito convincente de uma camada da Cloudflare, com logótipo, caixa de seleção e animação de carregamento.

O passo decisivo acontece de forma invisível: o clique copia um comando PowerShell malicioso para a área de transferência. As instruções no ecrã levam então o utilizador a abrir o Windows Terminal ou o PowerShell e a colá-lo. Para não levantar suspeitas, a página informa em seguida que a verificação foi concluída com êxito – e no terminal aparece uma mensagem tranquilizadora.

O que se segue já não precisa de ajuda. O comando descarrega um arquivo com um binário legítimo e assinado do Windows e uma DLL manipulada; os dois atuam em conjunto por DLL sideloading. Em segundo plano, a DLL descarrega ficheiros PNG da infraestrutura dos atacantes que transportam mais código malicioso, montado no sistema apenas depois de chegar. A persistência vem de uma entrada no registo, de uma tarefa agendada que se repete a cada hora e de diretórios ocultos.

Só então começa o trabalho verdadeiro: o malware examina domínios, permissões, o Active Directory, os servidores em operação e – explicitamente – os sistemas de cópia de segurança existentes. Depois, o atacante pode configurar armazenamento online, por exemplo na nuvem Azure, para levar dados para lá mais tarde, com as próprias ferramentas do fornecedor. Por fim é instalado um ambiente Python que abre uma ligação WebSocket sobre TLS na porta 443 para a infraestrutura dos atacantes. O BSI aponta um detalhe decisivo para qualquer investigação posterior: os comandos que o atacante emite através desse ambiente podem não ficar registados.

Porque isto não é simplesmente ClickFix

O truque do CAPTCHA falso é conhecido há algum tempo pelo nome ClickFix. Segundo o Microsoft Digital Defense Report 2025, o ClickFix foi o método de acesso inicial mais frequente observado pelos Defender Experts da Microsoft no período analisado, com 47 por cento – à frente do phishing, com 35 por cento. A ESET contabilizou um aumento de 108 por cento nas deteções de ClickFix entre o segundo semestre de 2025 e o primeiro semestre de 2026.

A diferença soa técnica e é, ainda assim, o cerne da questão. O ClickFix clássico envia a vítima, por regra, para a caixa Executar do Windows. Essa caixa é de uma só linha. O TerminalFix envia-a antes para o Windows Terminal ou o PowerShell – onde, como escreve a Microsoft, também se executam de forma fiável scripts complexos de várias linhas. O teto daquilo que um utilizador realiza para os atacantes num único passo sobe consideravelmente.

O BSI retira daí a consequência operacional: enquanto o ClickFix comprometia em regra computadores isolados, o TerminalFix oferece a possibilidade de penetrar mais fundo nas redes e de afetar a confidencialidade, a disponibilidade e a integridade da TI de organizações inteiras. Na prática, isto significa que um computador limpo já não é um tratamento de incidente concluído.

O que está comprovado – e o que não está

Aqui compensa ser preciso, porque as fontes não são uniformes.

A Microsoft descreve a cadeia técnica até ao canal de retorno para a rede e regista expressamente que não observou os passos seguintes na cadeia analisada. O BSI acrescenta, a partir das comunicações que recebeu, que se tentou instalar ransomware e exfiltrar dados no âmbito de uma dupla extorsão. As duas coisas não se contradizem – são dois conjuntos de evidência diferentes.

Quanto à autoria, a Microsoft não nomeia ninguém. Das comunicações recebidas pelo BSI resulta o uso do malware LoremIpsumLoader; segundo a avaliação do BSI, esse malware é atribuído ao mesmo grupo com motivação financeira responsável pelo ransomware e pelo site de fugas Rhysida. As comunicações alemãs de incidente não são públicas – a atribuição é, portanto, uma avaliação do BSI e não uma análise verificável a partir do exterior. O BSI indica que até agora não conseguiu estabelecer qualquer ligação a atores estatais ou de motivação política.

Dois números do alerta do BSI são mais úteis para avaliar o risco do que qualquer retórica de ameaça: segundo o conhecimento de um prestador comercial de serviços do BSI, a menção no site de fugas é seguida de publicação efetiva dos dados em 92 por cento dos casos, em média 11 dias após a menção. E o JavaScript usado para a verificação falsa pôde ser rastreado em dados históricos em várias centenas de sites – o palco é largo, não se limita a páginas isoladas. Sobre a seleção de alvos, o BSI regista que uma análise do site de fugas não mostra um foco significativo na Alemanha enquanto região, mas sim um foco forte nos setores da educação e da saúde; a administração pública figura entre os cinco primeiros.

O que fazer agora

Como não existe vulnerabilidade, toda a medida eficaz é uma decisão de configuração ou de organização que tem de ser tomada antes.

  • Faça o Windows Terminal avisar quando é colado texto de várias linhas. A Microsoft recomenda expressamente esta definição. Pode ser distribuída centralmente e atinge exatamente o passo de que a campanha vive.
  • Restrinja o PowerShell para os utilizadores padrão. A Microsoft menciona o AppLocker, o Application Control para Windows ou as diretivas de grupo, e recomenda executar o PowerShell em Constrained Language Mode; o BSI retoma a mesma lista de medidas no seu alerta. As aplicações de negócio quase nunca precisam de liberdade de scripting em contas padrão.
  • Restrinja a caixa Executar onde não seja necessária para o trabalho diário – isso cobre também a variante mais antiga do ClickFix. A Microsoft recomenda ainda vigiar atividade invulgar da área de transferência seguida de imediato pelo arranque de uma shell.
  • Ative o PowerShell Script Block Logging e envie os registos para fora da máquina. Sem esse registo, a investigação posterior é quase impossível, precisamente porque os comandos emitidos através do túnel podem não ficar registados.
  • Trate uma máquina afetada como um acesso à rede, não como um caso isolado. É a instrução central de ambas as fontes. As credenciais alcançáveis a partir dessa máquina devem ser rodadas – se o computador estiver associado ao domínio, isso inclui as contas administrativas.
  • Uma única mensagem de sensibilização, mas compreendida: nenhum serviço legítimo lhe pedirá alguma vez que cole um comando no Windows Terminal, no PowerShell ou na caixa Executar. Quem o tiver feito, que comunique – sem consequências. A mensagem de êxito falsa foi construída precisamente para que ninguém pergunte.

Se detetar indícios de comprometimento, o BSI pede contacto imediato pelos canais estabelecidos.

Como a sector7 apoia

Analisamos consigo quais das definições acima já funcionam no seu ambiente e quais podem ser acrescentadas sem atrito na operação diária – do aviso do terminal e da diretiva de PowerShell até ao registo que faz a diferença numa emergência. No âmbito dos nossos serviços geridos operamos e monitorizamos os ambientes acordados através do nosso NOC; a proteção dos equipamentos, a análise de eventos de segurança e a formação de sensibilização, sem a qual o melhor endurecimento do terminal é contornado, fazem parte dos nossos serviços de cibersegurança. Quando surge uma suspeita, ajudamos a delimitá-la em vez de olhar a máquina afetada isoladamente.

Fontes

Vamos falar sobre a sua situação.