TerminalFixは、偽のCloudflare CAPTCHAを使ってWindowsユーザーに悪意あるPowerShellを実行させるClickFix亜種です。Microsoftが2026年8月28日に報告しました。 攻撃は、隠し場所へのZIP展開、正規署名済み実行ファイルを悪用したDLLサイドローディング、PNGへのペイロード隠蔽、レジストリやタスクによる永続化へと進みます。
研究の答え

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix social-engineering campaign, how do attackers use compromised legitimate websites and fake Cloudflare Turnst. Article summary: TerminalFix is a ClickFix-style campaign in which attackers turn a user’s manual “verification” action into execution of a malicious PowerShell command. Its objective is not merely initial malware delivery: it establishe. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
TerminalFixは、Microsoftが2026年8月28日に報告したソーシャルエンジニアリング型の攻撃キャンペーンです。ブラウザーの脆弱性を直接突くのではなく、ユーザー自身にコードを実行させる「ClickFix」手法の亜種にあたります。
攻撃者の目的は、単にマルウェアを1台のPCへ送り込むことではありません。感染したWindows端末に外部から接続できるリバーストンネルを構築し、その端末から到達可能な社内サービスへアクセスするための中継点に変えることです。1
ここが決定的な警告サインです。通常のCAPTCHAやTurnstileはブラウザー上で完結する操作であり、コマンドシェルを開いたり、クリップボードの内容を実行したりする必要はありません。TerminalFixは、ユーザーにそのコマンドを「認証の一部」だと思い込ませ、コードの実行へ誘導します。1
従来のClickFixがWindowsの「ファイル名を指定して実行」ダイアログを使うことが多いのに対し、TerminalFixはWindows TerminalやPowerShellへ誘導します。これにより、攻撃者は1行のコマンドだけでなく、より複雑な複数行のスクリプトも実行させやすくなります。1
コマンドを実行すると、信頼されやすい正規ツールや一見無害なファイルを組み合わせた、複数段階の処理が始まります。
C:\ProgramData 配下の目立ちにくいディレクトリへ配置します。LockScreenContentServer.exe と、攻撃者が用意した dui70.dll が含まれます。実行ファイルが同じディレクトリにある必要なDLLを読み込む仕組みを悪用し、正規実行ファイルを介して悪意あるDLLをロードさせます。署名が付いているのは実行ファイルであり、DLL自体が正規品になるわけではありません。この構成から分かるのは、単一のファイル名をブロックするだけでは不十分だということです。PowerShellの実行、アーカイブの展開、ProgramDataへの不自然な書き込み、DLLのロード、画像ファイルへのアクセス、永続化といった複数の挙動を、エンドポイントのログ上で関連付けて検知する必要があります。
Microsoftの分析によると、マルウェアはシステム、ユーザー、プロセス、サービス、ネットワーク、セキュリティ設定など、ホストとネットワークに関する情報を収集します。さらにActive Directory(組織内のユーザー、コンピューター、グループなどを管理するディレクトリサービス)の偵察も行い、ドメイン環境や、次の侵入に利用できそうなシステム・アカウントを把握しようとします。1
通常はディレクトリ情報を大量に調べないワークステーションから、TerminalFixの実行チェーンと同時に不審な問い合わせが発生していないかを確認することが重要です。ドメインコントローラー、ユーザー、グループ、信頼関係、共有フォルダー、リモートシステム、特権アカウントなどの列挙は、優先的に調査すべき活動です。
このキャンペーンで特に重大なのが、Pythonの client.py インプラントです。これは pythonw.exe で起動されます。pythonw.exe は通常のコンソール画面を表示しないため、ユーザーから見えにくい状態で動作する可能性があります。1
クライアントはTLSとWebSocketを使い、gitnow[.]dev と外向きに通信します。攻撃者から指示を受けると、感染端末から指定された内部IPアドレスとポートへ接続し、そこで発生したTCP通信を暗号化されたWebSocket経由で中継します。仕組みとしては、SOCKS5に似たネットワークプロキシ動作です。1
つまり、感染したPCが外部から操作されるネットワーク中継点になります。リバーストンネルがあれば、インターネットから直接見えない社内サービスにも、感染端末が到達できる範囲と権限のもとでアクセスできる可能性があります。すべての内部システムへ自動的に侵入できるわけではありませんが、問題は「マルウェアに感染したPCが1台ある」だけでなく、「社内ネットワークへの経路を与えた」ことに広がります。
単一の痕跡だけで断定せず、次の挙動が連続して発生していないかを組み合わせて確認します。
LockScreenContentServer.exe が本来のWindowsディレクトリ以外から実行され、同じ場所に dui70.dll が存在するHKCU または HKLM の ...\CurrentVersion\Run に新規または変更された値があるpythonw.exe、client.py などを起動しているpythonw.exe が client.py を引数にして起動し、gitnow[.]dev へTLSまたはWebSocket通信を行っているDNS、プロキシ、ファイアウォール、EDR、TLS/SNI、WebSocketの各種ログで gitnow[.]dev を検索してください。ただし、ドメイン名やファイル名などのインフラは変更される可能性があります。完全なハッシュ、URL、ファイルパス、タスク名、検知ルールについては、Microsoftの公式アドバイザリーを参照する必要があります。1
組織は、役割に応じてPowerShellやWindows Terminalの利用を制限し、必要に応じてWDACやAppLockerなどのアプリケーション制御を導入すべきです。実行ポリシーだけに依存することは避けてください。実行ポリシーはセキュリティ境界そのものではありません。最小権限の原則を適用し、不要なローカル管理者権限を削除することも、被害の抑制につながります。
PowerShell Script Block Logging(イベントID 4104を含む)を集中管理し、必要に応じてモジュールログやトランスクリプションも有効にします。AMSI、エンドポイント検知、改ざん防止、プロセス作成ログと組み合わせれば、攻撃チェーンの再構成に役立ちます。ブラウザーやWeb側では、改ざんサイトへのリダイレクト、悪意あるスクリプト注入、不審なクリップボード操作、既知のコマンド&コントロール基盤も監視対象にします。1
ユーザー教育では、次のルールを明確に伝えることが重要です。
CAPTCHA、ブラウザーのエラー表示、広告、サポートページなどの指示で、コマンドを「ファイル名を指定して実行」、コマンドプロンプト、PowerShell、Windows Terminalへ貼り付けてはいけません。
正規のCAPTCHAがターミナルコマンドを要求することはありません。該当する画面が表示されたらページを閉じ、URLを社内の担当部署へ報告してください。
TerminalFixの教訓は、署名済み実行ファイル、Python、TLS、WebSocket、画像、正規Webサイトといった要素が、単独では無害に見えても、攻撃チェーンの一部になり得るという点です。対策では、ファイル名や単一のシグネチャをブロックするだけでなく、挙動を相関分析し、端末を素早く隔離し、認証情報を保護することが求められます。1
Studio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
TerminalFixは、偽のCloudflare CAPTCHAを使ってWindowsユーザーに悪意あるPowerShellを実行させるClickFix亜種です。Microsoftが2026年8月28日に報告しました。
TerminalFixは、偽のCloudflare CAPTCHAを使ってWindowsユーザーに悪意あるPowerShellを実行させるClickFix亜種です。Microsoftが2026年8月28日に報告しました。 攻撃は、隠し場所へのZIP展開、正規署名済み実行ファイルを悪用したDLLサイドローディング、PNGへのペイロード隠蔽、レジストリやタスクによる永続化へと進みます。
最も重要な対策は、CAPTCHAやWebサイトの指示でPowerShellやWindows Terminalを開き、コマンドを貼り付けないことです。