脅威動向  2026-08-31(月)配信

新種ClickFix攻撃「TerminalFix」の解説

「TerminalFix」は、偽のCloudflare CAPTCHA画面でユーザーを欺き、Windows TerminalやPowerShellへマルチラインの悪質スクリプトをコピー・実行させるソーシャルエンジニアリング手法です。DLLサイドローディングやステガノグラフィを用いた多段階の侵入を経て、Active Directoryの広範な内部偵察を行い、最終的にリバース・トンネリングによる永続的なC2アクセスを確立します。
主要なTTP
偽のCloudflare CAPTCHA画面を用いたソーシャルエンジニアリングによるPowerShellコマンドの実行誘導
LockScreenContentServer.exeと悪なdui70.dllを利用したDLLサイドローディング
PNG画像に隠蔽されたペイロードの抽出(ステガノグラフィ)
レジストリのRunキーおよびタスクスケジューラを利用した永続化
Active Directory(ドメイン信頼関係、管理者列挙、ユーザー・コンピュータ検索)および内部ネットワークの偵察
Python製バックドア(client.py)と暗号化WebSocketを用いたリバース・トンネルによるC2通信の確立
対象となる組織・利用者
Windows端末を利用し、従業員がウェブブラウザやPowerShell等にアクセスするすべての企業組織。
推奨される防御アクション
AppLocker、Windows Application Control、またはグループポリシーにより、標準ユーザーによるPowerShellおよびファイル名を指定して実行ダイアログの利用を制限する
必要性が低い場合は「Win+R」のWindows実行ダイアログをブロックまたは監査する
DLLサイドローディングの兆候や異常なプロセス挙動を監視する
難読化・エンコードされたコマンドを検知・分析できるようPowerShellのスクリプトブロックログを有効化する
不審なCAPTHCA認証を通じたコマンドコピー&ペーストの手口(ClickFix攻撃)について従業員への注意喚起を行う

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →