TerminalFix: falsa CAPTCHA do Cloudflare, verdadeira backdoor no seu terminal

Seguimento do caso : Ingénierie sociale via terminal — ClickFix et variantes 2026· Episódio 1/3

Cibersegurança Aug 31, 2026Adicionar aos favoritos

TerminalFix: falsa CAPTCHA do Cloudflare, verdadeira backdoor no seu terminal

Uma nova família de ataques mira desenvolvedores com uma falsa página de verificação do Cloudflare que copia um backdoor para a área de transferência — e pede para você colá-lo no seu terminal.

TerminalFix: falsa CAPTCHA do Cloudflare, backdoor real no seu terminal

O que está acontecendo

TerminalFix é uma campanha de engenharia social de um novo tipo que ataca diretamente os reflexos de perfis técnicos. Não há exploit no navegador, nem pacote npm comprometido: aqui, você instala o backdoor, convencido de estar realizando uma verificação legítima.

O cenário: um site comprometido exibe uma falsa página de verificação do Cloudflare, pixel-perfect — botão, spinner, logo, cores idênticas à original. Em segundo plano, a "verificação" copia silenciosamente um comando malicioso para sua área de transferência. Uma mensagem é exibida: "Para finalizar, abra seu terminal e cole este comando." Você executa. Está feito.

O comando implanta um túnel reverso para um servidor C2: conexão de saída da sua máquina, que o firewall permite. O atacante obtém acesso persistente e interativo — mesmo atrás de NAT ou firewall corporativo — por meio de ferramentas legítimas como ngrok, frp ou chisel.

Por que os desenvolvedores são o alvo perfeito

O ataque é calibrado para perfis técnicos. Um desenvolvedor sempre tem um terminal aberto, acha normal que uma "verificação de segurança" peça sua intervenção e executa o comando automaticamente. O antivírus não detecta nada — é um usuário legítimo digitando um comando. Nenhum rastro nos logs de autenticação.

É a evolução direta das ataques ClickFix, documentadas desde 2024, aplicadas ao terminal em vez do navegador. O vetor é distinto das compensações de cadeia de suprimentos (npm, pacotes PyPI): não requer nenhuma infraestrutura comprometida do lado do desenvolvedor.

O que fazer agora

A fazer agora

  1. Regra absoluta: nenhum site legítimo pede que você abra um terminal e cole um comando. Feche a aba imediatamente.
  2. Leia a área de transferência antes de colar: pbpaste (macOS), xclip -o ou wl-paste (Linux) para ver o conteúdo sem executá-lo.
  3. Procure por túneis ativos: ss -tp (Linux) ou lsof -i (macOS) — conexões de saída persistentes para hosts desconhecidos.
  4. Verifique a presença não intencional de ngrok/frp/chisel: which ngrok frp chisel.
  5. Sensibilize sua equipe: os devs juniores são os mais expostos — compartilhe este artigo.
Resources

Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.

A nossa redação
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
Este artigo foi-lhe útil?

2 pessoas gostaram deste artigo

Gosto
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Partilhar:
O fio do caso

Ingénierie sociale via terminal — ClickFix et variantes 2026

  1. 1TerminalFix: falsa CAPTCHA do Cloudflare, verdadeira backdoor no seu terminal31/08/2026
  2. 2Esteganografia PNG + túnel invertido: uma nova variante de ataque furtivo documentada01/09/2026
  3. 3Instaladores falsos de software: desativação da Atualização do Windows e enfraquecimento do Defender antes da intrusão03/09/2026
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Toca para ouvir, o mesmo som para todos
0··
// Programa
// all stations
// partilhar uma faixa →
Secções
Explorar
Informações