Il trucco del finto CAPTCHA ha cambiato casa: ora chiede il Terminale di Windows
Da due anni il consiglio sulle finte pagine CAPTCHA finisce sempre allo stesso modo: niente di legittimo vi chiede di premere Win+R e incollare qualcosa. Il 28 agosto Microsoft Threat Intelligence ha pubblicato un'analisi di una variante chiamata TerminalFix, che ha spostato le regole senza far rumore. La pagina mostra ancora una finta finestra Cloudflare che chiede di confermare di essere umani. Copia ancora un comando negli appunti a vostra insaputa. Ma adesso vi dice di aprire il Terminale di Windows o PowerShell, perché, secondo Microsoft, così aumenta la probabilità che script complessi su più righe vengano eseguiti correttamente.
Quello che succede dopo vale la pena conoscerlo, non fosse che per apprezzare l'impegno. Il comando incollato stampa rassicuranti righe sull'avvio della verifica Cloudflare in colori allegri mentre scarica un archivio ZIP che contiene un vero file Windows firmato e, accanto, una DLL malevola. Le fasi successive arrivano nascoste nei pixel di immagini PNG scaricate da un paio di domini usa e getta. Il programma si pianifica per partire ogni ora, dà un'occhiata alla rete e apre un tunnel cifrato verso chi l'ha mandato. Microsoft non ha ancora osservato attività manuale degli aggressori, il che vuol dire soprattutto che la porta è stata lasciata aperta e nessuno l'ha ancora attraversata.
Quindi allargate la regola invece di sostituirla. Nessun passaggio di verifica, nessun messaggio di errore, nessun lettore video e nessuna pagina di download ha bisogno che apriate un terminale di qualunque tipo per incollarci dentro qualcosa. Né la finestra Esegui, né PowerShell, né il Terminale di Windows. Se una pagina web vi dà istruzioni da tastiera, non sta verificando che siate umani: vi sta chiedendo di fare l'unica parte che non può fare da sola. Avevamo raccontato la versione originale di questo trucco a giugno, e il segnale d'allarme non è cambiato di una virgola.
Se avete già incollato qualcosa e la cosa vi mette a disagio, Tendvane non può dirvi che cosa sia stato eseguito: non è un antivirus e non rimuove software dannoso. Quello che il suo controllo di sicurezza mostra è tutto ciò che si è installato per strada, e il controllo Privacy e account elenca quali account sono connessi su quel PC, che è poi l'ordine con cui conviene cambiare le password.