「私はロボットではありません」でおなじみのCloudflareの認証画面。見慣れているからこそ、疑わずにクリックしてしまう人も多いはずです。今回Microsoftが警告しているのは、その信頼を逆手に取った新しい詐欺手口「TerminalFix」です。偽の認証画面に誘導され、言われるままにコマンドをコピペしてしまうと、気づかないうちに本格的なマルウェアへの侵入口を開いてしまいます。
「実行ダイアログ」から「PowerShell」へ進化した詐欺手口
Microsoftは今週、「TerminalFix」と名付けた新しい攻撃手口の分析結果を公開しました。これは「ClickFix」と呼ばれる、以前から知られているソーシャルエンジニアリング詐欺の変種です。従来型のClickFix詐欺は、被害者をWindowsの「ファイル名を指定して実行」ダイアログに誘導する手口でしたが、TerminalFixはこれをWindows TerminalやPowerShellに向けさせる点が異なります。Microsoftの研究者は「これにより、複雑で複数行にわたるスクリプトが成功裏に実行される可能性が高まる」と説明しています。
攻撃の起点は、侵害された正規のWebサイトです。サイトを訪れたユーザーに、本物そっくりの偽Cloudflare CAPTCHA認証画面が表示され、悪意あるPowerShellコマンドをコピー&実行するよう促されます。複数の業種の組織が標的になっているとMicrosoftは説明しています。
画像に隠されたペイロード、本格的な多段階攻撃
いったんコマンドが実行されると、攻撃は本格的な多段階プロセスに移行します。まずPowerShellコマンドが、正規の実行ファイル(LockScreenContentServer.exe)と、不正なDLLファイル(dui70.dll)を含むZIPアーカイブをダウンロードし、「DLLサイドローディング」と呼ばれる手法で不正なDLLを読み込ませます。
このDLLは、外部サイトに置かれたPNG画像ファイルの中に隠された(ステガノグラフィー技術による)次段階のペイロードを取得する役割を担います。その後、レジストリの自動実行キーとスケジュールタスクの両方で永続化を図り、社内ネットワークの偵察を実施した上で、Pythonベースのリバーストンネル型バックドアを展開します。このバックドアは、暗号化されたWebSocket通信を通じて、攻撃者側のインフラへ任意のTCP通信をトンネリングできる仕組みで、被害者のネットワークから見えるあらゆるホストへ、攻撃者がアクセスできる状態を作り出します。
侵入後の偵察フェーズでは、システム情報の収集に加え、ドメインの信頼関係の調査、ドメイン管理者アカウントの洗い出し、Active Directory上のユーザー・コンピューターの検索、名前付きサーバーへのPing送信による内部ネットワーク構成の把握まで行われます。単なる感染にとどまらず、組織の内部構造を把握したうえでの本格的な侵入を狙っていることがうかがえます。
今日からできる備え
本物のCloudflare CAPTCHAやその他の正規の認証システムが、ユーザーにターミナルやPowerShellへコマンドを貼り付けさせることは基本的にありません。ブラウザの認証画面で「コピーして実行してください」と表示された時点で、詐欺を疑ってください。
同様の手口はすでに複数の亜種が確認されており、今後さらに広がる可能性があります。従業員向けに「サイトからコマンド実行を促されたら疑う」という基本ルールを周知しておくことが有効です。
今回の攻撃は、侵害された正規サイトを起点に偽の認証画面を表示させる仕組みです。自社サイトのCMSやプラグインの更新状況を点検し、改ざんの踏み台にされないようにしておくことも重要です。
まとめ
社内の意識づくりから
技術的な対策だけでなく、「怪しい指示に従わない」という従業員の意識づくりも、今のサイバー攻撃対策には欠かせません。自社サイトの点検から、社内向けの注意喚起まで、実務に即したサポートをご提案します。島根県から全国対応です。
DX・AI活用のご相談はこちら
無料相談する →