マイクロソフトは、 Windows このマルウェアキャンペーンはTerminalFixと呼ばれている。
人々を感染させるために用いられるソーシャルエンジニアリングの手法は、 ClickFixキャンペーンで見られた手法と非常によく似ています。ウェブサイトの訪問者には偽のCloudflare CAPTCHAが表示され、それをクリックすると、悪意のあるコマンドが密かにクリップボードにコピーされます。
そして彼らは「自分が人間であることを証明するために何をすべきか」という指示を受けるが、実際には悪意のある命令を実行するように指示されているのだ。
マルウェアは侵入に成功すると、攻撃者が管理するサイトから一見普通のPNG画像をダウンロードしますが、これらの画像には隠されたペイロードデータが含まれています。PowerShellスクリプトが画像のピクセルデータを読み取り、最初の8バイトで埋め込まれたファイルの長さを指定し、残りのデータを実行可能ファイルと2つのDLLフラグメントに再構築して、被害者のディスク上に結合します。
ステガノグラフィーの使用は注目に値するが、TerminalFixを同じ手法を用いた他のClickFixキャンペーンと区別するものではない。
TerminalFixが他と異なる点は、そのペイロードにある。ClickFixの被害者は、いずれにせよ、何らかの情報窃盗マルウェアに感染してしまうのが常だ。
TerminalFixは、難読化されたPowerShellダウンローダー1つに頼るのではなく、DLLサイドローディング、ステガノグラフィによる配信、フォルダの隠蔽、リアルなブラウザのユーザーエージェントローテーション、暗号化されたWebSocketトラフィックなど、複数の成熟した回避技術を組み合わせています。その最終目標も異なります。
このキャンペーンでは、カスタムの多重化リバースTCPトンネルをインストールする前に、ドメイン認識型の偵察を実行するペイロードチェーンが配信されます。
この隠された接続によって、攻撃者は被害者のネットワークにアクセスできるようになります。感染したコンピュータはまず、ポート443を介して暗号化されたウェブのようなトラフィックを使用して攻撃者と通信し、それによって「逆方向」の接続が企業のファイアウォールをより容易に通過できるようにします。
このようにして、侵害されたシステムはネットワーク内部から秘密のリモートアクセス経路を作り出します。「多重化」とは、攻撃者がファイルサーバー、データベース、別のワークステーションなど、複数の個別の接続を単一の暗号化されたトンネルを通して同時に送信できることを意味します。これにより、攻撃者は被害者のコンピュータを足がかりとして、ネットワークの残りの部分にアクセスすることが可能になります。
安全に過ごすには
まず、実際のCAPTCHAでは、ボックスをクリックしたり画像を選択したりするように求められることがありますが、実行、ターミナル、コマンドプロンプト、またはPowerShellを開いてコマンドを貼り付けるように求められることはありません。
- 落ち着いてください。ウェブページやプロンプトの指示に急いで従わないでください。特に、デバイス上でコマンドを実行したり、コードをコピー&ペーストするように求められた場合は注意が必要です。攻撃者は、急ぎ足で行動を促すことで、慎重な思考を阻害しようとします。そのため、即座の行動を促すページには警戒してください。巧妙なClickFixページは、カウントダウンタイマー、ユーザーカウンター、その他のプレッシャーをかける手法を用いて、ユーザーに迅速な行動を促そうとする場合があります。
- 信頼できないソースからのコマンドやスクリプトは実行しないでください。ウェブサイト、メール、メッセージからコピーしたコードやコマンドは、ソースを信頼でき、コマンドの動作を正確に理解している場合を除き、決して実行しないでください。
- 指示内容は必ずご自身で確認してください。ウェブサイトでコマンドの実行や技術的な操作を行うよう指示された場合は、作業を進める前に公式ドキュメントを確認するか、サポートに問い合わせてください。
- コマンドの入力にコピー&ペーストを使用するのは控えましょう。コピー&ペーストではなくコマンドを手入力することで、コピーしたテキストに隠された悪意のあるペイロードを意図せず実行してしまうリスクを軽減できます。
- デバイスを保護してください。最新のリアルタイムマルウェア対策ソリューションとウェブ保護機能を使用してください。
- 進化し続ける攻撃手法を見抜く方法を学びましょう。攻撃者が常に手法を変えていることを知っておけば、不審な指示を見抜くのに役立ちます。ぜひ当ブログをお読みください!
プロの秘訣:無料の Malwarebytes Browser Guard 拡張機能は、ウェブサイトがあなたのクリップボードに何かをコピーしようとすると警告してくれることをご存知ですか?
一部のブラウザは、クリップボードの特定の使用方法を制限したり、警告を表示したりします。macOS Tahoe 26.4以降、ターミナルはブラウザやメッセージアプリからコピーしたテキストを貼り付ける際にユーザーに警告を表示できるようになりました。この保護機能は、ブラウザ内部ではなく、アプリとオペレーティングシステムのレベルで動作します。
被害が及ぶ前に脅威を阻止しましょう。
Malwarebytes Browser Guard 、フィッシングページや悪意のあるサイトを自動的にBrowser Guard 。無料で、ワンクリックでインストールできます。ブラウザに追加する →




