La Oficina Federal de Seguridad de la Información de Alemania (BSI) confirmó que la campaña de malware bautizada como TerminalFix fue la puerta de entrada utilizada por la banda de ransomware Rhysida para atacar en agosto las redes del Senado de Berlín. Según la reconstrucción técnica divulgada por el BSI y un análisis previo de Microsoft, los atacantes emplearon una variante de la familia ClickFix: tras una fase de phishing, las víctimas aterrizaban en una web que simulaba un captcha de Cloudflare y las inducía a abrir el Terminal de Windows mediante la combinación Windows+X y la tecla I para acceder a PowerShell.
Un código JavaScript malicioso depositaba previamente en el portapapeles un comando que el usuario pegaba y ejecutaba sin saberlo. Mientras la página falsa requería nuevas interacciones, en segundo plano se descargaba un primer payload. El script invocaba el archivo firmado de Windows LockScreenContentServer.exe y, mediante sideloading, instalaba la biblioteca dui70.dll, que a su vez recuperaba imágenes PNG de los servidores de los atacantes con código y DLL adicionales ocultos mediante esteganografía. El malware se persistía luego a través de claves del Registro, comprobaba cada 60 minutos su estado activo y quedaba a la espera de nuevas órdenes.
El BSI enmarca TerminalFix como una nueva oleada de ataques ClickFix y advierte del incremento de la amenaza para la sociedad alemana. Cronológicamente, el ataque a las administraciones berlinesas de Vivienda y Movilidad se detectó entre el 7 y el 12 de agosto de 2026, las dependencias quedaron aisladas el día 14 y el 4 de septiembre se filtraron en la darknet unos 1,44 millones de archivos con datos personales, financieros y de infraestructura crítica, mientras Rhysida exigía un rescate de 30 bitcoins.
