Breaking
TRFight Between Brothers Resulted in Murder in BalıkesirARThe new commemorative coins bearing Trump's image ran out of stock hours after their launchARIsraeli warplanes launch violent raids on southern LebanonGLOBALShaun Murphy knocked out of British Open by David Gilbert in second roundPLCracovia was eliminated from the Polish Cup after losing to Znicz PruszkówDEDanish authorities uncover Russian sabotage plans against defense industryTRThe search for a coach continues in Trabzonspor, foreign names come to the foreAUAustralian teachers lose one-third of lesson time to student misbehaviour, survey findsKRCelltrion records Stechema market share of 16.2% in the US... Truxima and Inflectra exceed 30%DEWall Street recovers despite Middle East worries and oil price increasesTRFight Between Brothers Resulted in Murder in BalıkesirARThe new commemorative coins bearing Trump's image ran out of stock hours after their launchARIsraeli warplanes launch violent raids on southern LebanonGLOBALShaun Murphy knocked out of British Open by David Gilbert in second roundPLCracovia was eliminated from the Polish Cup after losing to Znicz PruszkówDEDanish authorities uncover Russian sabotage plans against defense industryTRThe search for a coach continues in Trabzonspor, foreign names come to the foreAUAustralian teachers lose one-third of lesson time to student misbehaviour, survey findsKRCelltrion records Stechema market share of 16.2% in the US... Truxima and Inflectra exceed 30%DEWall Street recovers despite Middle East worries and oil price increases
BackTerminalFix攻撃:信頼されたバイナリを悪用したマルウェア侵入手法
TerminalFix攻撃:信頼されたバイナリを悪用したマルウェア侵入手法
Developing
ITmedia53 minutes agoTech3 min readJapan

TerminalFix攻撃:信頼されたバイナリを悪用したマルウェア侵入手法

Quick Look

Microsoftが報告したTerminalFix攻撃は、正規の署名付きWindows実行ファイルと悪意あるDLLを組み合わせたDLLサイドローディング、PNG画像にマルウェアを隠すステガノグラフィー、レジストリとタスクスケジューラーによる持続性確保、内部ネットワークの偵察、そして署名付きPythonランタイムを用いたTLS暗号化WebSocket経由のリバーストンネル構築により、攻撃者が社内ネットワークへの足場を獲得する多段階侵入手法である。

AI-generated summary

Why It Matters

TerminalFix攻撃は、正規の署名付きバイナリを悪用してセキュリティ防御を回避する高度なマルウェア手法であり、DLLサイドローディングやステガノグラフィーなどの既知技術を組み合わせ、信頼されたプロセス内で悪意あるコードを実行する。

Font size

TerminalFixの核心は、感染したPCを「攻撃者が社内ネットワークへ入り込むための中継点」に変える点にある。Microsoftによると、この攻撃は最終段階で、社内の任意のシステムへ攻撃者の通信を通す独自のリバーストンネル(外向きの通信を使って外部から内部へ接続する経路)を構築する。

攻撃の連鎖は複数の段階を踏む。TerminalでダウンロードされたZIPファイルには、正規の署名付きWindows実行ファイルと、悪意あるDLLが同梱されている。正規の実行ファイルを起動すると、同じ場所に置かれた悪意あるDLLが読み込まれる。正規のプログラムに寄生する形で不正なコードを実行させるこの手口は、DLLサイドローディングと呼ばれる。攻撃は信頼された署名付きプロセスの内側で始まるため、プロセスの正当性を手掛かりにする防御をすり抜けやすくなる。

次の段階では、攻撃者のドメインからPNG画像がダウンロードされる。画像の画素データには実行ファイルとDLLの断片が埋め込まれており、これを取り出してディスク上で再構成する。データを画像に隠す手法はステガノグラフィーと呼ばれ、通信の途中でファイルの中身を検査されても実行ファイルだと気付かれにくい。DLLは2枚の画像に分割して運ばれ、取り出した後に元画像は削除される。

感染を持続させる仕組みも二重に用意される。レジストリの自動実行キーと、60分ごとに実行されるタスクスケジューラーの登録により、再起動後もマルウェアが動き続ける。マルウェアを置いたフォルダは、システム属性と隠しファイル属性で見えないようにされる。

感染後、マルウェアは社内環境の偵察に入る。ドメインの信頼関係の列挙、ドメイン管理者グループの確認、「Active Directory」の利用者や端末の探索、ドメインコントローラーやデータベース、バックアップといった役割ごとに名付けられたサーバへのping送信などを実行する。Microsoftは、この偵察が、感染したPCが価値ある標的の近くにあるかどうかを見極める狙いを持つと分析している。

最後に、攻撃者はPythonの公式配布サイトから署名付きの実行環境を持ち込み、独自の通信プログラムと組み合わせてリバーストンネルを起動する。通信はTLSで暗号化されたWebSocketとして外部のサーバへ接続するため、見掛け上は通常の暗号化Web通信と区別しにくい。

新しいのは技術ではなく「信頼の借り方」

TerminalFixで使われる個々の技術は、目新しいものではない。DLLサイドローディングもステガノグラフィーも既知の手口だ。新しいのは、正規の署名付きバイナリとPythonの公式ランタイムという「正規のもの」を足場にして、その信頼を借りながら侵入を進める組み立て方にある。

Windows Terminalへの誘導も同じ発想だ。従来型が使う「ファイル名を指定して実行」は1行のコマンドしか扱えないが、Terminalなら複数行のスクリプトをそのまま実行できる。Microsoftによると、この誘導先の変更が、複雑なスクリプトを最後まで実行させる成功率を押し上げている。

ここで重要なのは、Microsoftが観測したのは侵入と偵察、通信経路の構築までであり、その先の行動は確認していないと明言している点だ。Microsoftは、リバーストンネルと偵察の組み合わせが、感染したPCから社内の別のシステムへ到達する土台になり得ると指摘する。一般に、この種の侵入の後には、攻撃者が手作業で権限昇格やデータ窃取、ランサムウェア展開に進む段階が続く。ただしTerminalFixの分析範囲でそれらが実行された事実は観測されていない。

Microsoftは、TerminalFixへの対策として、標準ユーザーのPowerShell実行をAppLockerやグループポリシーで制限すること、業務で不要な場合は「ファイル名を指定して実行」の利用を制限すること、そして偽のCAPTCHA画面でコマンドの貼り付けを促す手口を利用者に周知することを挙げる。加えて、Windows Terminalには、貼り付けようとするテキストが複数行にわたる場合に利用者へ警告する設定がある。TerminalFixが複数行スクリプトの実行を狙う以上、この警告は入り口での気付きにつながる。

What to Watch

AI outlook — possibilities, not facts

  • マイクロソフトはWindows Terminalのセキュリティ警告機能を強化し、複数行スクリプトの貼り付け時にデフォルトで警告を表示するアップデートをリリースする

    Likely · Within months

  • 企業はAppLockerやグループポリシーによるPowerShell実行制限を標準的なセキュリティ基準として導入する動きが加速する

    Likely · Within weeks

Open Questions

  • この攻撃によって実際にデータ窃取やランサムウェア展開が行われた事例はあるか
  • 攻撃者の身元や所属グループは特定されているか
  • 現在のところどの業界や地域が特に標的となっているか

Related Topics

This article was originally published by ITmedia.

Related Stories

中国のAIモデル「Kimi K3」の特徴と注目ポイント
Developing·36 minutes ago

中国のAIモデル「Kimi K3」の特徴と注目ポイント

中国企業Moonshot AIが7月に発表したAIモデル「Kimi K3」は、パラメータ数2.8兆のオープンウェイトモデルで、米国のフロンティアモデルに匹敵する性能とされる。MoE技術による効率化、100万トークンの長文処理、画像・動画理解、API利用料の安さ(ライバルの約3分の1)が特徴。これにより「K3ショック」と呼ばれる注目を集めている。

ITmedia
2 min read
NEC、Anthropicとの協業でBluStellar Intelligent Managed Serviceを提供へ 日本のサイバー空間を守るミッション掲げる
Developing·44 minutes ago

NEC、Anthropicとの協業でBluStellar Intelligent Managed Serviceを提供へ 日本のサイバー空間を守るミッション掲げる

NECは4月末にAnthropicとの戦略的協業を発表し、BluStellar Intelligent Managed Serviceの提供を開始。IT/ネットワーク資産管理、脆弱性管理、脆弱性対処の3つのサービスで構成し、AIを活用したサイバーセキュリティ対策を強化。2027年度には『AIネイティブなIT運用』の実現を目指す。

ITmedia
2 min read
More on this topicterminalfix