TerminalFixは、偽のCloudflare Turnstile風CAPTCHAを使い、WindowsユーザーにWindows TerminalやPowerShellへのコマンド貼り付けを促すClickFixの亜種です。 攻撃ではDLLサイドローディング、PNG画像へのペイロード隠蔽、永続化、Active Directory偵察を経て、感染端末を経由したネットワークアクセスを可能にするリバーストンネルが展開されます。
研究の答え

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix campaign, disclosed on August 28, 2026, and how does it use compromised legitimate websites and fake Cloudfl. Article summary: TerminalFix is a Microsoft-tracked ClickFix variant that uses fake CAPTCHA verification to persuade a Windows user to execute an attacker-supplied command in Windows Terminal or PowerShell. Its purpose is not merely init. Topic tags: general, education, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text,
TerminalFixは、Microsoftが2026年8月28日に公表したClickFixの新たな亜種です。通常のセキュリティ確認を装い、「人間であることを確認するため」としてWindows TerminalまたはPowerShellを開き、表示されたコマンドを貼り付けて実行するようユーザーに促します。Microsoftによると、侵害された正規サイトと偽のCloudflare CAPTCHA認証画面を組み合わせ、多段階の侵入を実行します。3
この攻撃の危険性は、単発のマルウェア感染で終わらない点にあります。最終的には、感染したWindows端末を介してネットワークレベルのプロキシアクセスを提供するリバーストンネル型インプラントが展開され、攻撃者が社内システムやサービスへ到達する足掛かりになる可能性があります。3
15
攻撃者は、通常は正規のウェブサイトを侵害し、ページ上にCloudflare Turnstile風の偽CAPTCHAオーバーレイを表示します。画面は「私はロボットではありません」といった一般的な確認に見えますが、実際にはWindows TerminalやPowerShellへコマンドをコピー&ペーストするよう指示します。3
29
ここが従来のClickFixとの大きな違いです。従来型ではWindowsの「ファイル名を指定して実行」ダイアログを使わせるケースが多かったのに対し、TerminalFixはWindows TerminalやPowerShellを直接開かせます。そのため、複数行にわたる複雑なスクリプトでも実行されやすくなります。1
3
ユーザーが貼り付けたPowerShellの処理は、次の2つの重要なファイルを含むZIPアーカイブをダウンロードします。
LockScreenContentServer.exedui70.dll署名済みの実行ファイルを起動すると、DLLサイドローディングによって攻撃者が用意したDLLが読み込まれます。正規の署名を持つ実行ファイルを利用することで、未知のバイナリを直接起動するよりも不審に見えにくい実行チェーンを構成できます。なお、提供された報告から確認できるのはファイル名であり、正規の実行ファイルが改変されていたことや、正確なハッシュ値までは確認できません。29
TerminalFixは、後続のコンポーネントをPNG画像の中にステガノグラフィ(画像などに情報を隠す技術)で埋め込みます。画像は感染端末上で読み取られ、デコードされます。これにより、侵入の各段階を明白な実行ファイルのダウンロードとして見せずに、追加コードを取得できます。10
29
報告された活動では、レジストリの Run エントリとスケジュールタスクの両方を使って永続化を確立します。さらに、リバーストンネルを展開する前に、端末情報やActive Directory(Windows環境のユーザー、端末、グループなどを管理するディレクトリサービス)の偵察も行います。4
29
この組み合わせは、防御側にとって重要な意味を持ちます。偽CAPTCHAの指示に従ったユーザーがいた場合、感染はそのPCだけに閉じているとは限りません。端末が、社内ネットワークの探索やアクセスの中継点として利用される可能性があるためです。
攻撃者は、pythonw.exe を通じてPythonベースのリバーストンネルコンポーネントを展開します。このコンポーネントは、TCP 443番ポート上でTLSおよびWebSocketを使い、gitnow[.]dev と通信します。そのうえで、SOCKS5形式に類似したTCP通信を中継します。3
10
実際には、感染したPCが攻撃者と被害組織内のリソースとの間のプロキシとして機能し得るということです。そのため、Microsoftがこのインプラントについて「ネットワークレベルのプロキシアクセス」を提供すると説明している点は、一般的な情報窃取マルウェアの警告より重大です。攻撃者の目的が、最初に感染した端末からのデータ収集だけでなく、内部ネットワークへの到達に及ぶ可能性があるためです。3
15
提供された情報には、Microsoftの完全なIOC一覧、ハッシュ値、すべてのコマンドや永続化名は含まれていません。以下は、元のMicrosoft検知情報に代わる確定的なIOC表ではなく、脅威ハンティングの手掛かりとして扱ってください。
gitnow[.]dev へのDNS、プロキシ、ファイアウォール、TLS、WebSocket通信pythonw.exeLockScreenContentServer.exe、またはユーザープロファイル上の一時保存場所から起動された pythonw.exedui70.dll と同じ場所に置かれた LockScreenContentServer.exeRun エントリpythonw.exe、あるいは %AppData%、%LocalAppData%、%Temp%、Downloadsなどからファイルを起動するスケジュールタスク組織のインシデント対応手順に従い、疑わしい端末をネットワークから切り離します。その際、エンドポイント、ブラウザー、プロセス、ネットワークに関するログや証拠を保全してください。通常の迷惑ソフトのダウンロードとして処理せず、端末本体、利用者アカウント、外向き通信を一体として調査することが重要です。
上記の兆候を、端末、DNS、プロキシ、ファイアウォール、認証、リモートアクセスの各ログで横断的に検索します。Active Directoryやドメインコントローラーのテレメトリも確認し、偵察行為、不審なユーザー・グループ照会、横展開の痕跡を調査してください。リバーストンネルによる内部到達が可能になるため、社内ネットワークのどこまでアクセスされたかの確認が特に重要です。4
29
影響を受けたユーザーのパスワードを変更し、現在有効なセッションやトークンを失効させます。感染端末で利用されていた特権アカウント、サービスアカウント、管理者アカウントは優先して対応してください。端末から機密システムへ接続できた場合は、対象範囲を広げて確認します。
可能な範囲で、PowerShellとWindows Terminalの利用を承認済みの管理者・開発者に限定します。最小権限とアプリケーション制御を適用し、承認されていないPythonインタープリターや、ユーザーが書き込み可能なディレクトリからの実行を検知・警告します。
環境に応じて、PowerShellのScript Block Logging、モジュールログ、トランスクリプションを有効にします。プロセス生成、スケジュールタスクの変更、レジストリ永続化、DNS問い合わせ、外向きTLS通信を追跡できるエンドポイントテレメトリも整備してください。これらを組み合わせれば、最初のブラウザー誘導から、その後の実行やネットワーク通信までを関連付けやすくなります。
gitnow[.]dev へのアクセスをブロックし、過去の通信履歴も調査します。ただし、ドメインの遮断だけに依存してはいけません。攻撃者が利用するインフラは変更される可能性があるため、プロセスや通信の振る舞いを継続的に監視する必要があります。
正規のCAPTCHAは、チェックボックスのクリックやブラウザー内での操作を求めることはあっても、端末を開いて未知のコマンドを貼り付けたり、PowerShellを実行したりするよう指示することはありません。これがTerminalFixを見分ける決定的なソーシャルエンジニアリング上の危険信号です。1
3
組織内の教育では、「CAPTCHAを通過するため」「ブラウザーの問題を直すため」といった理由でも、ウェブページが示したコマンドをコピーして実行しない、という具体的な行動を伝えることが有効です。すでに実行してしまった場合は、ただちに担当部署へ報告し、端末の調査が終わるまで使用を中止してください。
Studio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
TerminalFixは、偽のCloudflare Turnstile風CAPTCHAを使い、WindowsユーザーにWindows TerminalやPowerShellへのコマンド貼り付けを促すClickFixの亜種です。
TerminalFixは、偽のCloudflare Turnstile風CAPTCHAを使い、WindowsユーザーにWindows TerminalやPowerShellへのコマンド貼り付けを促すClickFixの亜種です。 攻撃ではDLLサイドローディング、PNG画像へのペイロード隠蔽、永続化、Active Directory偵察を経て、感染端末を経由したネットワークアクセスを可能にするリバーストンネルが展開されます。
疑わしい端末は直ちに隔離し、横展開や認証情報の悪用を調査するとともに、PowerShell・Pythonの実行を監視し、本物のCAPTCHAは端末コマンドを要求しないと周知する必要があります。