何が起きたか
Microsoftは8月28日、ClickFixの変種であるTerminalFixキャンペーンを詳報した。改ざんサイトが偽のCloudflare Turnstile風オーバーレイを出し、検証コマンドをクリップボードへコピーさせる。従来のRunダイアログ誘導と違い、Windows TerminalやPowerShellへの貼り付けを促し、複数行スクリプトが通りやすい。
実行後はZIPから正規バイナリLockScreenContentServer.exeと悪意あるdui70.dllを展開し、DLLサイドロードで次段へ進む。PNG内に埋め込んだペイロードを再構成し、レジストリRunとスケジュールタスクで永続化したうえで、Active Directory偵察を行い、pythonw経由の逆トンネル(SOCKS風TCPプロキシ)を張る。
背景
ClickFix系は「画面の指示どおり貼り付ける」行動を悪用する。開発者はTerminalを日常的に使うため、偽検証メッセージでも実行しやすい。単なる情報窃取に留まらず、内部ネットワークへの持続的な足場になる点が重い。
実務への影響
ブラウザ上の検証手順でTerminalへ貼り付けを求める誘導は拒否する。エンドポイントではDLLサイドロードやProgramData配下の不審実行、WebSocket逆トンネルを監視対象に加え、感染疑い端末はピボット点として調査する必要がある。