偽Cloudflare認証で誘導する新手口「TerminalFix」——PowerShell経由の本格攻撃をMicrosoftが警告

2026年8月31日 5分で読めます
目次
  1. 「実行ダイアログ」から「PowerShell」へ進化した詐欺手口
  2. 画像に隠されたペイロード、本格的な多段階攻撃
  3. 今日からできる備え
  4. まとめ

「私はロボットではありません」でおなじみのCloudflareの認証画面。見慣れているからこそ、疑わずにクリックしてしまう人も多いはずです。今回Microsoftが警告しているのは、その信頼を逆手に取った新しい詐欺手口「TerminalFix」です。偽の認証画面に誘導され、言われるままにコマンドをコピペしてしまうと、気づかないうちに本格的なマルウェアへの侵入口を開いてしまいます。

「実行ダイアログ」から「PowerShell」へ進化した詐欺手口

Microsoftは今週、「TerminalFix」と名付けた新しい攻撃手口の分析結果を公開しました。これは「ClickFix」と呼ばれる、以前から知られているソーシャルエンジニアリング詐欺の変種です。従来型のClickFix詐欺は、被害者をWindowsの「ファイル名を指定して実行」ダイアログに誘導する手口でしたが、TerminalFixはこれをWindows TerminalやPowerShellに向けさせる点が異なります。Microsoftの研究者は「これにより、複雑で複数行にわたるスクリプトが成功裏に実行される可能性が高まる」と説明しています。

攻撃の起点は、侵害された正規のWebサイトです。サイトを訪れたユーザーに、本物そっくりの偽Cloudflare CAPTCHA認証画面が表示され、悪意あるPowerShellコマンドをコピー&実行するよう促されます。複数の業種の組織が標的になっているとMicrosoftは説明しています。

🔍 発表:Microsoftが今週、分析結果を公開
🎭 手口:侵害されたWebサイト上に偽のCloudflare CAPTCHA認証を表示
💻 誘導先:Windows Terminal・PowerShell(従来の「実行」ダイアログより高機能な攻撃が可能に)
🎯 標的:複数業種の組織

画像に隠されたペイロード、本格的な多段階攻撃

いったんコマンドが実行されると、攻撃は本格的な多段階プロセスに移行します。まずPowerShellコマンドが、正規の実行ファイル(LockScreenContentServer.exe)と、不正なDLLファイル(dui70.dll)を含むZIPアーカイブをダウンロードし、「DLLサイドローディング」と呼ばれる手法で不正なDLLを読み込ませます。

このDLLは、外部サイトに置かれたPNG画像ファイルの中に隠された(ステガノグラフィー技術による)次段階のペイロードを取得する役割を担います。その後、レジストリの自動実行キーとスケジュールタスクの両方で永続化を図り、社内ネットワークの偵察を実施した上で、Pythonベースのリバーストンネル型バックドアを展開します。このバックドアは、暗号化されたWebSocket通信を通じて、攻撃者側のインフラへ任意のTCP通信をトンネリングできる仕組みで、被害者のネットワークから見えるあらゆるホストへ、攻撃者がアクセスできる状態を作り出します。

偵察活動
組織内部の構造を丹念に洗い出す

侵入後の偵察フェーズでは、システム情報の収集に加え、ドメインの信頼関係の調査、ドメイン管理者アカウントの洗い出し、Active Directory上のユーザー・コンピューターの検索、名前付きサーバーへのPing送信による内部ネットワーク構成の把握まで行われます。単なる感染にとどまらず、組織の内部構造を把握したうえでの本格的な侵入を狙っていることがうかがえます。

今日からできる備え

1
「認証画面でコマンドをコピペさせる」こと自体を疑う
本物のCloudflare CAPTCHAやその他の正規の認証システムが、ユーザーにターミナルやPowerShellへコマンドを貼り付けさせることは基本的にありません。ブラウザの認証画面で「コピーして実行してください」と表示された時点で、詐欺を疑ってください。
2
社内向けに周知し、心当たりのない挙動を報告できる体制を
同様の手口はすでに複数の亜種が確認されており、今後さらに広がる可能性があります。従業員向けに「サイトからコマンド実行を促されたら疑う」という基本ルールを周知しておくことが有効です。
3
自社サイトが「踏み台」にされていないか点検する
今回の攻撃は、侵害された正規サイトを起点に偽の認証画面を表示させる仕組みです。自社サイトのCMSやプラグインの更新状況を点検し、改ざんの踏み台にされないようにしておくことも重要です。

まとめ

Microsoftが偽Cloudflare認証を使う新手口「TerminalFix」を報告
PowerShell・Windows Terminalへの誘導で、より複雑な攻撃スクリプトの実行を狙う
DLLサイドローディング、画像への偽装、Active Directory偵察を伴う本格的な多段階攻撃
「認証画面でコマンド実行を促される」こと自体を疑う意識が最大の防御策
Eatransform
巧妙化するソーシャルエンジニアリング、
社内の意識づくりから

技術的な対策だけでなく、「怪しい指示に従わない」という従業員の意識づくりも、今のサイバー攻撃対策には欠かせません。自社サイトの点検から、社内向けの注意喚起まで、実務に即したサポートをご提案します。島根県から全国対応です。

無料相談する → まずはヒアリングから

DX・AI活用のご相談はこちら

無料相談する →
スポンサードリンク