TerminalFix攻撃:信頼されたバイナリを悪用したマルウェア侵入手法
Quick Look
Microsoftが報告したTerminalFix攻撃は、正規の署名付きWindows実行ファイルと悪意あるDLLを組み合わせたDLLサイドローディング、PNG画像にマルウェアを隠すステガノグラフィー、レジストリとタスクスケジューラーによる持続性確保、内部ネットワークの偵察、そして署名付きPythonランタイムを用いたTLS暗号化WebSocket経由のリバーストンネル構築により、攻撃者が社内ネットワークへの足場を獲得する多段階侵入手法である。
AI-generated summary
Why It Matters
TerminalFix攻撃は、正規の署名付きバイナリを悪用してセキュリティ防御を回避する高度なマルウェア手法であり、DLLサイドローディングやステガノグラフィーなどの既知技術を組み合わせ、信頼されたプロセス内で悪意あるコードを実行する。
TerminalFixの核心は、感染したPCを「攻撃者が社内ネットワークへ入り込むための中継点」に変える点にある。Microsoftによると、この攻撃は最終段階で、社内の任意のシステムへ攻撃者の通信を通す独自のリバーストンネル(外向きの通信を使って外部から内部へ接続する経路)を構築する。
攻撃の連鎖は複数の段階を踏む。TerminalでダウンロードされたZIPファイルには、正規の署名付きWindows実行ファイルと、悪意あるDLLが同梱されている。正規の実行ファイルを起動すると、同じ場所に置かれた悪意あるDLLが読み込まれる。正規のプログラムに寄生する形で不正なコードを実行させるこの手口は、DLLサイドローディングと呼ばれる。攻撃は信頼された署名付きプロセスの内側で始まるため、プロセスの正当性を手掛かりにする防御をすり抜けやすくなる。
次の段階では、攻撃者のドメインからPNG画像がダウンロードされる。画像の画素データには実行ファイルとDLLの断片が埋め込まれており、これを取り出してディスク上で再構成する。データを画像に隠す手法はステガノグラフィーと呼ばれ、通信の途中でファイルの中身を検査されても実行ファイルだと気付かれにくい。DLLは2枚の画像に分割して運ばれ、取り出した後に元画像は削除される。
感染を持続させる仕組みも二重に用意される。レジストリの自動実行キーと、60分ごとに実行されるタスクスケジューラーの登録により、再起動後もマルウェアが動き続ける。マルウェアを置いたフォルダは、システム属性と隠しファイル属性で見えないようにされる。
感染後、マルウェアは社内環境の偵察に入る。ドメインの信頼関係の列挙、ドメイン管理者グループの確認、「Active Directory」の利用者や端末の探索、ドメインコントローラーやデータベース、バックアップといった役割ごとに名付けられたサーバへのping送信などを実行する。Microsoftは、この偵察が、感染したPCが価値ある標的の近くにあるかどうかを見極める狙いを持つと分析している。
最後に、攻撃者はPythonの公式配布サイトから署名付きの実行環境を持ち込み、独自の通信プログラムと組み合わせてリバーストンネルを起動する。通信はTLSで暗号化されたWebSocketとして外部のサーバへ接続するため、見掛け上は通常の暗号化Web通信と区別しにくい。
新しいのは技術ではなく「信頼の借り方」
TerminalFixで使われる個々の技術は、目新しいものではない。DLLサイドローディングもステガノグラフィーも既知の手口だ。新しいのは、正規の署名付きバイナリとPythonの公式ランタイムという「正規のもの」を足場にして、その信頼を借りながら侵入を進める組み立て方にある。
Windows Terminalへの誘導も同じ発想だ。従来型が使う「ファイル名を指定して実行」は1行のコマンドしか扱えないが、Terminalなら複数行のスクリプトをそのまま実行できる。Microsoftによると、この誘導先の変更が、複雑なスクリプトを最後まで実行させる成功率を押し上げている。
ここで重要なのは、Microsoftが観測したのは侵入と偵察、通信経路の構築までであり、その先の行動は確認していないと明言している点だ。Microsoftは、リバーストンネルと偵察の組み合わせが、感染したPCから社内の別のシステムへ到達する土台になり得ると指摘する。一般に、この種の侵入の後には、攻撃者が手作業で権限昇格やデータ窃取、ランサムウェア展開に進む段階が続く。ただしTerminalFixの分析範囲でそれらが実行された事実は観測されていない。
Microsoftは、TerminalFixへの対策として、標準ユーザーのPowerShell実行をAppLockerやグループポリシーで制限すること、業務で不要な場合は「ファイル名を指定して実行」の利用を制限すること、そして偽のCAPTCHA画面でコマンドの貼り付けを促す手口を利用者に周知することを挙げる。加えて、Windows Terminalには、貼り付けようとするテキストが複数行にわたる場合に利用者へ警告する設定がある。TerminalFixが複数行スクリプトの実行を狙う以上、この警告は入り口での気付きにつながる。
What to Watch
AI outlook — possibilities, not facts
マイクロソフトはWindows Terminalのセキュリティ警告機能を強化し、複数行スクリプトの貼り付け時にデフォルトで警告を表示するアップデートをリリースする
Likely · Within months
企業はAppLockerやグループポリシーによるPowerShell実行制限を標準的なセキュリティ基準として導入する動きが加速する
Likely · Within weeks
Open Questions
- この攻撃によって実際にデータ窃取やランサムウェア展開が行われた事例はあるか
- 攻撃者の身元や所属グループは特定されているか
- 現在のところどの業界や地域が特に標的となっているか




