ClickFixの亜種である「TerminalFix」キャンペーンでは、偽のCloudflare CAPTCHAのプロンプトを使ってユーザーを騙し、リバーストンネル型インプラントをインストールするPowerShellコマンドを実行させています。
マイクロソフトが確認したこの攻撃活動は組織を標的としており、侵害されたWindowsデバイスを攻撃者のネットワーク侵入拠点に変えてしまう恐れがあります。感染は、コンテンツを本物そっくりのCloudflare Turnstile風オーバーレイに差し替えられた侵害済みWebサイトから始まります。
被害者が「Verify you are human(あなたが人間であることを確認)」というプロンプトをクリックすると、サイトは悪意あるコマンドをクリップボードにコピーし、Windows TerminalまたはPowerShellを開いて貼り付けるようユーザーに指示します。
マイクロソフトはこの手法を「TerminalFix」と呼んでいます。おなじみのClickFixのソーシャルエンジニアリングパターンを、Windowsの「ファイル名を指定して実行」ダイアログからTerminalやPowerShellに移した点が特徴です。
確認されたコマンドはZIPアーカイブをダウンロードし、隠しProgramDataディレクトリ内に展開したうえで、バックグラウンドでバッチファイルを起動します。
このアーカイブには、正規の署名付きWindowsバイナリであるLockScreenContentServer.exeと、悪意あるdui70.dllが同梱されています。この実行ファイルはアプリケーションディレクトリからDLLを読み込むため、攻撃者はDLLサイドローディングを利用して信頼済みプロセス内で自分たちのコードを実行します。
続いてこのDLLは、難読化されたリソースをメモリ上でデコードし、第2段階となるPowerShellベースのペイロードを起動します。
この段階では、攻撃者が制御するインフラからPNGファイルを取得し、そのピクセルチャンネルに埋め込まれたペイロードデータを抽出します。複数の画像に分割されていた実行ファイルとDLLを再構成したのち、元のファイルを削除します。
このマルウェアは、レジストリのRunキーと、LockScreenContentServer.exeを60分ごとに再起動するスケジュールタスクを使って永続化を図ります。また、システム属性および隠し属性を使ってProgramDataディレクトリを隠蔽します。
マイクロソフトの観測によると、この攻撃活動はシステム情報を収集し、Active Directoryのユーザー、コンピューター、信頼関係、ドメイン管理者を列挙するとともに、ドメインコントローラー、データベース、バックアップシステム、ゲートウェイ、メールサーバーといった有力なインフラを探索していました。
とりわけ重大なのは、この攻撃活動が組み込み型のPython実行環境と、pythonw.exe経由で起動されるカスタムのclient.pyインプラントを展開している点です。このインプラントはgitnow[.]devに対しポート443でTLS接続を確立し、その接続をWebSocketにアップグレードして任意のTCPトラフィックを中継します。
SOCKS5形式のパース処理により、攻撃者は感染マシンから到達可能な内部のIPv4、IPv6、あるいはホスト名を指定した接続先へ通信を誘導できます。
マイクロソフトによれば、分析した攻撃チェーンにおいて、その後の侵入行為は確認されていないとのことです。とはいえ、ドメイン偵察とリバーストンネルの組み合わせは、被害を受けた端末が横展開や認証情報窃取、データ窃取、あるいはランサムウェア展開の足がかりとなりうることを意味しています。
防御担当者は、ユーザーが不審なCAPTCHAプロンプトを操作したり、普段と異なるPowerShellコマンドを実行したりしたデバイスを調査する必要があります。
優先的に調査すべき痕跡としては、C:\Windows\SystemApps以外のパスから起動されたLockScreenContentServer.exe、隠しProgramDataフォルダー、この実行ファイルと同じ場所に置かれたdui70.dll、不審なRunキーやスケジュールタスク、pythonw.exeで起動されたPython、そして疑わしいトンネルインフラに関連する外向き通信が挙げられます。
組織は、PowerShellやWindows Terminalの不要な使用を制限し、スクリプトブロックのログ記録を有効化するとともに、信頼できないバイナリやスクリプトの実行を防ぐアプリケーション制御ポリシーを適用すべきです。
ユーザー向けの意識啓発トレーニングでも、シンプルな原則を強調する必要があります。それは、正規のCAPTCHAページが、ユーザーにコマンドをターミナルへ貼り付けさせることは決してないという点です。
侵害が確認された場合は、広範囲にわたる被害範囲の特定、横展開の有無の確認、そしてそのホストからアクセス可能な認証情報の速やかなローテーションが求められます。
セキュリティチームに、疑わしい活動をより迅速に調査し、ビジネスへの影響が拡大する前に脅威を封じ込めるための可視性とコンテキストを与えましょう。ANY.RUNで調査を強化する
翻訳元: https://cyberpress.org/microsoft-warns-terminalfix-clickfix-campaign/