TerminalFix:偽CAPTCHAが企業ネットワークへの逆トンネルを開く

by


·
Published
· Updated

Image

おなじみの「私はロボットではありません」的な確認画面が、突如として企業ネットワークへの侵入口に変わっています。Microsoftは、「TerminalFix」と名付けられたキャンペーンを公表しました。このキャンペーンでは、侵害されたWebサイトが偽のCloudflare Turnstile CAPTCHAを表示し、訪問者を誘導してWindows TerminalやPowerShellで悪意あるコマンドを実行させます。

ClickFixの進化形

TerminalFixは、広く知られたClickFix手法を発展させたものです。訪問者が偽の認証をクリックすると、サイトはひそかにコマンドをクリップボードにコピーし、それをコンソールに貼り付けるようユーザーに求めます。するとスクリプトがZIPアーカイブをダウンロードしてインストールを実行し、Cloudflareの確認が成功した旨を告げるカラフルなメッセージを表示することで、ユーザーの疑念を和らげます。

DLLサイドローディングとステガノグラフィ

このアーカイブには、署名済みファイルであるLockScreenContentServer.exeと、悪意あるライブラリdui70.dllが含まれています。正規のプログラムは、システムディレクトリではなく自身のフォルダからこのDLLを読み込みます。このサイドローディングにより、信頼されたプロセス内でコードを実行できるようになります。後続のコンポーネントは3枚のPNG画像のピクセル内に隠されており、感染したコンピュータ上で初めて組み立てられます。

永続化と偵察活動

このマルウェアは、レジストリの自動実行キーと1時間おきに発動するタスクによって自身を定着させます。続いてTerminalFixはシステム情報を収集し、Active Directory内のユーザーおよびドメイン管理者を探索し、信頼関係を確認し、サーバーへの照会を行います。こうして攻撃者は、ドメインコントローラー、データベース、バックアップストア、ゲートウェイ、メールシステムを特定していきます。

Pythonバックドアがホストをプロキシに変える

この攻撃の中核を成すのが、Pythonベースのバックドアであるclient.pyです。これはポート443経由で指令サーバーへ暗号化WebSocketトンネルを確立し、感染したコンピュータをネットワークプロキシへと変えてしまいます。その結果、攻撃者はローカルネットワークから到達可能な任意のホストへ任意のTCPトラフィックを誘導できるようになり、さらに別系統のPowerShellループによってリモートでのコマンド実行と結果の取得も可能になります。

Microsoftの推奨対策

Microsoftは、AppLocker、Application Control for Windows、あるいはグループポリシーを通じて一般ユーザーのPowerShell利用を制限すること、スクリプトブロックのログ記録を有効にすること、そしてDLLサイドローディングを監視することを推奨しています。特に、LockScreenContentServer.exeがシステムディレクトリ外で起動される事象には注意が必要です。そして何より、CAPTCHAを表示するWebサイトが提示するコマンドを、従業員が絶対に貼り付けないよう徹底することが重要です。

翻訳元: https://meterpreter.org/terminalfix-campaign/

本記事は meterpreter.org の記事を翻訳・要約したものです。