本文へスキップ
MameTechNews
バックエンド

Microsoft、TerminalFix攻撃を警告 偽CAPTCHAから逆トンネルへ

## POINTS

  • 偽のCAPTCHA表示がTerminalへの貼り付けを誘導し、多段侵入の入口になる
  • 情報窃取にとどまらず、暗号化トンネルで社内ネットワーク到達の足場を作る恐れがある
  • 検証のための貼り付け誘導は拒否し、感染が疑われる端末はピボット点として扱うべきだ

何が起きたか

Microsoftは8月28日、ClickFixの変種であるTerminalFixキャンペーンを詳報した。改ざんサイトが偽のCloudflare Turnstile風オーバーレイを出し、検証コマンドをクリップボードへコピーさせる。従来のRunダイアログ誘導と違い、Windows TerminalやPowerShellへの貼り付けを促し、複数行スクリプトが通りやすい。

実行後はZIPから正規バイナリLockScreenContentServer.exeと悪意あるdui70.dllを展開し、DLLサイドロードで次段へ進む。PNG内に埋め込んだペイロードを再構成し、レジストリRunとスケジュールタスクで永続化したうえで、Active Directory偵察を行い、pythonw経由の逆トンネル(SOCKS風TCPプロキシ)を張る。

背景

ClickFix系は「画面の指示どおり貼り付ける」行動を悪用する。開発者はTerminalを日常的に使うため、偽検証メッセージでも実行しやすい。単なる情報窃取に留まらず、内部ネットワークへの持続的な足場になる点が重い。

実務への影響

ブラウザ上の検証手順でTerminalへ貼り付けを求める誘導は拒否する。エンドポイントではDLLサイドロードやProgramData配下の不審実行、WebSocket逆トンネルを監視対象に加え、感染疑い端末はピボット点として調査する必要がある。