CAPTCHA manda abrir PowerShell? Não faça: Microsoft alerta para golpe que dá acesso ao PC
Microsoft alerta para CAPTCHA falso que manda abrir PowerShell e colar comando malicioso; veja como reconhecer e evitar o golpe TerminalFix.
Se uma página disser que você precisa abrir o PowerShell, Terminal ou Executar para concluir um CAPTCHA, não siga a instrução.
A Microsoft acompanha uma campanha chamada TerminalFix que imita a verificação da Cloudflare e tenta convencer a própria vítima a executar um comando malicioso no Windows.
O CAPTCHA falso aparece em sites que criminosos comprometeram e copia o visual do Cloudflare Turnstile.
Quando a pessoa interage com a página, o site coloca um comando no clipboard e orienta o usuário a abrir o terminal e colá-lo.
Como o CAPTCHA falso engana o usuário
O golpe explora uma técnica conhecida como ClickFix: em vez de depender apenas de uma falha do navegador, o atacante cria uma etapa que parece legítima e pede que a vítima faça manualmente algo que instala o malware.
No TerminalFix, o comando de PowerShell exibe mensagens que imitam uma verificação normal enquanto baixa arquivos do servidor dos criminosos.
A cadeia usa um programa legítimo e assinado do Windows para carregar uma DLL maliciosa, estratégia conhecida como DLL sideloading.
O que acontece depois que você executa o comando
A campanha não para em um único arquivo malicioso. A Microsoft observou várias etapas que tentam manter o acesso e esconder a atividade. O ataque pode:
- baixar novas cargas que os criminosos escondem dentro de imagens PNG;
- criar persistência para voltar a executar o malware;
- mapear usuários, computadores e servidores de uma rede corporativa;
- receber novos comandos por PowerShell;
- instalar um túnel reverso que transforma o PC em ponto de acesso à rede interna.
Esse último estágio aumenta o risco em empresas porque o computador comprometido pode servir como ponte para outros sistemas.
A Microsoft afirma que o túnel permite encaminhar conexões de rede por um canal criptografado até a infraestrutura dos invasores.

Imagem: Reprodução
CAPTCHA legítimo não pede comando no PowerShell
O sinal de alerta é simples: uma verificação humana normal pode pedir um clique, seleção de imagens ou outra interação dentro da página, mas não precisa que você cole comandos no terminal do Windows.
Se uma página apresentar esse pedido, feche a aba e não execute o conteúdo copiado.
Em computadores corporativos, avise a equipe de TI ou segurança, especialmente se o site abriu a partir de um link que chegou por e-mail ou mensagem.
O que fazer se você já colou e executou o comando
Se o comando já rodou, trate o computador como potencialmente comprometido.
Em uma empresa, a Microsoft recomenda uma investigação completa porque a campanha pode criar acesso em nível de rede e expor credenciais do dispositivo.
O caminho mais seguro é desconectar o equipamento da rede e acionar o suporte de segurança antes de continuar usando contas corporativas.
A equipe pode verificar indicadores do ataque, revisar movimentação lateral e priorizar a troca de credenciais que estavam acessíveis naquele computador.
Em casa, interrompa o uso do equipamento para atividades sensíveis, mantenha-o isolado da rede enquanto busca orientação de segurança e faça uma verificação com uma solução antimalware atualizada.
O principal, porém, é evitar a primeira ação: CAPTCHA nenhum precisa de PowerShell para provar que você é humano.
O que você achou? Siga @bitmagazineoficial no Instagram para ver mais e deixar seu comentário clicando aqui


