Microsoftが警告、TerminalFix攻撃がリバーストンネルを展開

TerminalFixと呼ばれる新たなClickFix亜種が、侵害されたウェブサイト上で偽のCloudflare CAPTCHAプロンプトを使用し、被害者を騙して悪意あるPowerShellコマンドをWindows Terminal上で実行させています。

情報窃取型マルウェアの感染につながることが多い通常のClickFix攻撃とは異なり、この攻撃キャンペーンは多段階の侵入チェーンを使用し、最終的に攻撃者に被害者の内部ネットワークへのリバーストンネルを与えます。

TerminalFixが通常のClickFix攻撃と異なる点は、ユーザーをWindows TerminalまたはPowerShellへ誘導することです。これにより、より複雑な複数行のスクリプトを確実に実行できるようになります。

Microsoftは実際の攻撃活動を発見しましたが、攻撃者による手動操作は確認されていません。しかし研究者らは、この方法で得たアクセス権が、横展開、権限昇格、認証情報の窃取、セキュリティツールの無効化、データの窃取、あるいはランサムウェアの展開などに悪用され得ると警告しています。

感染は、正規の確認プロセスの一環としてクリップボードに事前に読み込まれたPowerShellコマンドを実行するよう被害者に指示する、偽のCAPTCHAプロンプトから始まります。

Image

このコマンドは、正規の署名済み実行ファイルと悪意あるDLLファイルを含むZIPアーカイブをダウンロードします。このDLLは難読化されたペイロードをデコードし、メモリ上で直接起動します。

第2段階では、攻撃者はステガノグラフィを使用して、3枚のPNG画像のピクセルデータ内に実行ファイルとDLLの断片を隠していました。スクリプトはコマンド&コントロール(C2)サーバーから画像ファイルをダウンロードし、埋め込まれたペイロードをディスク上で再構成します。

Retrieving code from steganographic images

このマルウェアは、スケジュールされたタスクとレジストリのRunキーを通じて永続化を確立し、1時間ごとに実行されるよう設定されています。

活動中は、ドメインコントローラー、データベース、バックアップサーバー、ゲートウェイ、メールシステムを探索する偵察活動を行うほか、システム情報の収集やActive Directory(AD)の列挙も実施します。

最も重要な構成要素は、暗号化されたWebSocket経由で外部アドレス(gitnow[.]dev:443)に接続するカスタムPythonリバーストンネルモジュールで、SOCKS5形式の任意のTCPプロキシ機能をサポートしています。

これにより攻撃者は、侵害されたマシンに対し、被害者から到達可能な内部IPアドレス、ホスト名、ポートへ接続するよう指示できます。

Establishing a reverse-tunnel

このリバーストンネルは、1本のWebSocket上で複数の接続を多重化する機能に加え、実際のブラウザのUser-Agent文字列のローテーション、キープアライブ、リモートからのシャットダウンにも対応しています。

Microsoftによれば、これにより感染したエンドポイントがネットワークのピボット地点と化し、攻撃者は先行するADおよびネットワーク偵察活動で発見したシステムへの経路を手に入れることになります。

研究者らは、PowerShellの実行を制限・記録すること、「LockScreenContentServer.exe」が通常とは異なるパスで実行されていないか監視すること、ブラウザおよびエンドポイント保護対策を強化することを推奨しています。

侵害が確認された場合は、横展開の有無を調査するとともに、侵害されたホストからアクセス可能であれば、ドメイン管理者の認証情報を含む認証情報のローテーションを行うことが望ましいとされています。

翻訳元: https://www.bleepingcomputer.com/news/security/microsoft-warns-of-terminalfix-attacks-deploying-reverse-tunnels/

本記事は bleepingcomputer.com の記事を翻訳・要約したものです。