サイバーセキュリティ

TerminalFixキャンペーン、偽CAPTCHAを悪用して組織ネットワーク内にリバーストンネルを設置

Microsoft Threat Intelligenceは、偽のCloudflare CAPTCHAページを使ってユーザーをだまし、PowerShellコマンドを実行させるClickFix型の攻撃キャンペーンを確認しました。その後、多段階のマルウェアが展開され、最終的に感染端末を介してTCPトラフィックを中継する機能を攻撃者に与えるWebSocketリバーストンネルが作成されます。

2026-08-28
1 分で読めます
7 閲覧数
فريق تحرير certi.news
TerminalFixキャンペーン、偽CAPTCHAを悪用して組織ネットワーク内にリバーストンネルを設置

Microsoft Threat Intelligenceは、TerminalFixキャンペーンを確認しました。これはClickFix手法の一種であり、複数の業種の組織を標的として、侵害されたウェブサイト上に偽のCloudflare Turnstile検証ウィンドウを表示します。このページは、単一の情報窃取ツールを実行させるだけにとどまる多くの従来のClickFixキャンペーンとは異なり、ユーザーにコマンドをコピーしてWindows TerminalまたはPowerShellに貼り付けるよう促します。

貼り付けられたコマンドは、Cloudflareの検証処理を装ったPowerShellスクリプトを実行し、ZIPアーカイブをC:\ProgramDataにダウンロードした後、バッチファイルを密かに実行します。アーカイブには、正規の署名付き実行ファイルLockScreenContentServer.exeと、悪意のあるライブラリdui70.dllが含まれています。攻撃者は、実行ファイルがライブラリに依存していることを悪用し、同じフォルダーにある悪意のあるバージョンを読み込ませます。この技術はDLLサイドローディングと呼ばれ、見かけ上は信頼されたプロセスを介して実行を開始できます。

初期感染段階を超える多段階の攻撃チェーン

サイドローディング後、ライブラリは自身のリソースセクションから暗号化されたペイロードを抽出し、PowerShellを起動して、攻撃者が管理するドメインから3枚のPNG画像をダウンロードします。画像には、ステガノグラフィーを用いてピクセルデータ内に実行ファイルとDLLライブラリの一部が隠されており、ディスク上で再構成された後、フォレンジック上の痕跡を減らすため元の画像が削除されます。

マルウェアは、2つの独立した永続化メカニズムを作成します。1つはRegistry Runキーで、もう1つはLockScreenContentServer.exeを60分ごとに再起動するスケジュールタスクです。また、ペイロードのフォルダーは隠しファイル属性とシステムファイル属性を使って隠されます。その後、ドメイン間の信頼関係、Domain Adminsグループのメンバー、Active Directoryのアカウントおよびホストなど、デバイスと環境に関する情報を収集します。さらに、ドメインコントローラー、データベース、バックアップサーバー、ゲートウェイ、メールサーバーの可能性があるサーバーに対してpingテストを実行します。

リバーストンネルがキャンペーンで最も危険な要素

Microsoftが確認した最も重要な機能は、Pythonで記述されたリバーストンネルマルウェアの展開です。攻撃者は、python.orgの公式配布元から埋め込み可能なPython 3.14.5環境を取得し、悪意のある機能はclient.pyファイルに含まれています。マルウェアは表示されるウィンドウなしでpythonw.exeを介して実行され、TLSを使用してポート443経由で攻撃者のインフラストラクチャに接続し、その接続をWebSocketチャネルへ変換します。

このチャネルはSOCKS5方式で任意のTCP接続を中継できるため、感染端末は、組織ネットワークから見える他のシステムへのアクセスに利用できる中継点になります。また、キャンペーンはテキストファイルを監視するPowerShellループを実行します。このループは、ファイルに書き込まれたコマンドを実行し、その結果を、トンネル経由で読み取れる別のファイルに保存します。

防御チームにとって何を意味するのか?

Microsoftは、分析したチェーンにおいて権限昇格、データ窃取、ランサムウェアの展開を確認したとは述べていません。しかし、リバーストンネルが存在することは、影響を受けたデバイスをネットワーク内部の潜在的なピボットポイントとして扱う必要があることを意味すると警告しています。そのため、横方向の移動と認証情報がさらされた可能性を調査し、デバイスがアクセスできた認証情報の変更を優先すべきです。これには、デバイスがドメインに参加していた場合のドメイン管理者アカウントも含まれます。

Microsoftは、一般ユーザーによるPowerShell、Windows Terminal、Runダイアログの使用を制限し、PowerShell Script Block Loggingを有効にすること、標準外のパスからLockScreenContentServer.exeが実行される状況を監視すること、CAPTCHAページが要求するコマンドをコピーして貼り付けないようユーザーを教育することを推奨しています。また同社は、サイドローディング、画像からのペイロード抽出、client.pyの実行、キャンペーンに関連するドメインとの通信を検出するためのAdvanced Huntingクエリに加え、初期アクセス、実行、永続化、偵察、コマンド・アンド・コントロールに関するMITRE ATT&CKルールも掲載しています。

ニュースの出典
Microsoft Security Blog
原文を開く ↗
ف
著者

فريق تحرير certi.news

同じカテゴリー

おすすめ記事

すべてのニュースを見る