Cibersegurança Aug 31, 2026Adicionar aos favoritos

Uma nova família de ataques mira desenvolvedores com uma falsa página de verificação do Cloudflare que copia um backdoor para a área de transferência — e pede para você colá-lo no seu terminal.
TerminalFix é uma campanha de engenharia social de um novo tipo que ataca diretamente os reflexos de perfis técnicos. Não há exploit no navegador, nem pacote npm comprometido: aqui, você instala o backdoor, convencido de estar realizando uma verificação legítima.
O cenário: um site comprometido exibe uma falsa página de verificação do Cloudflare, pixel-perfect — botão, spinner, logo, cores idênticas à original. Em segundo plano, a "verificação" copia silenciosamente um comando malicioso para sua área de transferência. Uma mensagem é exibida: "Para finalizar, abra seu terminal e cole este comando." Você executa. Está feito.
O comando implanta um túnel reverso para um servidor C2: conexão de saída da sua máquina, que o firewall permite. O atacante obtém acesso persistente e interativo — mesmo atrás de NAT ou firewall corporativo — por meio de ferramentas legítimas como ngrok, frp ou chisel.
O ataque é calibrado para perfis técnicos. Um desenvolvedor sempre tem um terminal aberto, acha normal que uma "verificação de segurança" peça sua intervenção e executa o comando automaticamente. O antivírus não detecta nada — é um usuário legítimo digitando um comando. Nenhum rastro nos logs de autenticação.
É a evolução direta das ataques ClickFix, documentadas desde 2024, aplicadas ao terminal em vez do navegador. O vetor é distinto das compensações de cadeia de suprimentos (npm, pacotes PyPI): não requer nenhuma infraestrutura comprometida do lado do desenvolvedor.
A fazer agora
- Regra absoluta: nenhum site legítimo pede que você abra um terminal e cole um comando. Feche a aba imediatamente.
- Leia a área de transferência antes de colar:
pbpaste(macOS),xclip -oouwl-paste(Linux) para ver o conteúdo sem executá-lo.- Procure por túneis ativos:
ss -tp(Linux) oulsof -i(macOS) — conexões de saída persistentes para hosts desconhecidos.- Verifique a presença não intencional de ngrok/frp/chisel:
which ngrok frp chisel.- Sensibilize sua equipe: os devs juniores são os mais expostos — compartilhe este artigo.
Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.
Ingénierie sociale via terminal — ClickFix et variantes 2026