解説
このレポートは、Microsoftの脅威情報部門が観測した「TerminalFix」と呼ばれる攻撃キャンペーンに関する詳細な分析です。これは従来のClickFix型のマルウェアを応用し、標的となる組織に対し非常に洗練された多段階の手法を用いて侵入を図る深刻なものです。
攻撃はまず、利用者がアクセスするウェブサイトに偽のCloudflare CAPTCHA認証オーバーレイを重ねるというソーシャルエンジニアリングから始まります。ユーザーがこのフェイク認証を試みることで、悪意のあるPowerShellコマンドがクリップボードにコピーされ、実行を促されます。
攻撃チェーンは複雑で、最初に合法的な署名を持つバイナリ(LockScreenContentServer.exe)を利用した「DLLサイドローディング」を通じて、マルウェアの制御権を確立します。その後、電子透かし技術(ステガノグラフィ)を用いてPNG画像内に隠蔽されたペイロードが抽出され、システム内に複数箇所に永続化されます。
最も危険なのは、最終段階で導入されるPythonベースのリバーストンネル型C2インプラントです。これにより、攻撃者は被害端末を内部ネットワーク全体を掌握するための「ピボットポイント」として利用し、外部から社内ネットワークのあらゆる場所にアクセス可能になります。これらの高度かつステルス性の高い手口は、企業の防御策やセキュリティ監視体制に大きな脅威をもたらしています。
ポイント
- 偽Cloudflare認証を経由させ、ユーザーによる悪意のあるPowerShellコマンド実行を促す多段階の初期侵入が行われる。
- DLLサイドローディング、ステガノグラフィ利用といった高度な回避技術によりペイロードが展開され、システムへの永続化が図られる。
- 最終的にPythonベースのリバーストンネル型C2インプラントが確立され、攻撃者に対し社内ネットワーク全体を掌握するアクセス権(ピボットポイント)を提供する。
情シスへの影響
1. 初期侵入と実行段階の監視
-
影響: ユーザーが悪意のあるウェブサイトに誘導された際に、どのようなPowerShellコマンドが実行されるかを検知する必要があります。
-
技術的側面: 本物の認証プロセスを装い、クリップボードを経由して悪性スクリプトを実行させようとする手口(ソーシャルエンジニアリング)が主要な初期侵入経路となります。監視対象はユーザーの行動とPowerShellコマンドレットの実行ログです。
2. メモリ内ペイロード抽出と永続化
-
影響: 署名された正規バイナリ(例:LockScreenContentServer.exe)を利用するDLLサイドローディング、およびPNG画像ファイルなどメディアデータ内に隠蔽されたステガノグラフィ技術によるペイロードの抽出プロセスを監視する必要があります。
-
技術的側面: レジストリやタスクスケジューラに正規に見える名前で作成された永続化機構(Runキー、タスク)が存在しないかを確認し、実行ファイルの読み込みパスが本来想定される場所と異なる「サイドロード」の兆候を捉える必要があります。
3. リバーストンネル接続と内部偵察
-
影響: 標的端末から外部のC2サーバーへ向けて確立される異常なリバースWebSocket/SOCKS5スタイルのアウトバウンド通信(特に443ポート)が最も重要な防御ポイントとなります。
-
技術的側面: 攻撃者は、侵害したホストを起点として、Active Directoryや内部ネットワーク資源(ドメインコントローラー、SQLサーバーなど)への広範囲な偵察を行い、アクセス権拡大を目指します。これらの通信パターン異常の検知が不可欠です。
影響範囲
全社的なエンドポイントデバイス(PC, Workstation)。特にドメイン参加しているクライアント端末を最優先で確認する必要があります。
-
影響を受ける機能/技術: PowerShell実行ログ、プロセス起動イベント、レジストリ変更履歴、ネットワークトラフィック(特にアウトバウンド接続)
-
検出・防御策の範囲: EDR/XDRソリューションによる動作検知、不正なDLLローディング監視、不審なファイルI/Oおよび通信パターンの監視。個別の製品バージョンへの依存は低いものの、利用しているOSやミドルウェアの更新適用状況が重要となります。
重要度
★★★★★
対象者
- M365管理者
- Entra管理者
- AD管理者
- Windows管理者
- ネットワーク管理者
- セキュリティ担当者
優先度
今すぐ対応
優先度の理由
本キャンペーンは、悪用が確認された極めて高度かつ多段階な攻撃手法を詳細に解説しており、単なる情報収集では済まされません。特にリバーストンネリングによる内部ネットワークへの侵入経路確保能力は深刻であり、防御チームは即座に検出ルール(Detection Rules)の強化と、ログ監視体制の見直しを行う必要があります。
確認手順
- エンドポイントセキュリティ対策製品(EDR/XDR)において、ローカルファイルパスが非標準的な場所から署名付きバイナリを呼び出す『DLLサイドローディング』試行がないか監査する。
- PowerShellログやプロセスイベントログを調査し、「Cloudflare認証」など、偽装された目的を持つ不審なコマンドライン引数や実行シーケンスがないか確認する。
- 内部ネットワークのトラフィック監視において、クライアント端末から外部既知でないIPアドレス(特に443ポート)への異常な定常的アウトバウンド接続パターン(リバーストンネルの特徴)がないかを調査する。
- Active Directoryに対する過剰な問い合わせや、非業務時間帯に集中した広範なドメイン/ユーザー情報収集のログパターンが存在しないかを確認する。
推奨対応
- 防御面:EDRソリューションを利用し、メモリ内での実行(Fileless)を検知・阻止できるポリシーを強化してください。特にProcess InjectionやDLL Loadingに関するルールセットを見直す必要があります。
- 監視面:PowerShellスクリプトのブロックリスト化やログ監査は必須です。コマンドプロンプトからの複雑なエンコードされた実行、および外部データ源(例: PNG画像)からバイナリを抽出する処理(ステガノグラフィ関連)を監視対象として追加してください。
- ネットワーク面:不審なアウトバウンド接続先へのアクセス制限を実施し、特に内部資産に到達可能なSOCKS/TCPプロキシトンネルの確立を防ぐためのポリシーを適用することが強く推奨されます。
出典・公式情報:
TerminalFix campaign deploys a reverse tunnel through multistage intrusion
本記事は、上記の公開情報をもとに、情報システム担当者向けに要点・影響・確認ポイントを整理したものです。脆弱性対応・製品仕様・更新情報は変更される可能性があります。実際の対応前に必ず元記事・公式情報をご確認ください。
