TerminalFix : 偽の Cloudflare CAPTCHA、実際のターミナル内バックドア

シリーズ : Ingénierie sociale via terminal — ClickFix et variantes 2026· エピソード 1/3

サイバーセキュリティ Aug 31, 2026ブックマークに追加

TerminalFix : 偽の Cloudflare CAPTCHA、実際のターミナル内バックドア

新しい攻撃ファミリーが、Cloudflareの偽の検証ページを使用して開発者を標的にし、バックドアをクリップボードにコピーさせ、それを自分でターミナルに貼り付けさせる。

TerminalFix : 偽の Cloudflare CAPTCHA、ターミナルに仕込まれた真のバックドア

発生していること

TerminalFix は、技術系プロファイルの反射的行動に直接狙いを定めた、新しいタイプのソーシャルエンジニアリング攻撃です。ブラウザのエクスプロイトも、悪意のある npm パッケージもありません。この場合、あなた自身が正当な検証を行っていると信じてバックドアをインストールしてしまいます。

シナリオ:侵害されたサイトが、ピクセルパーフェクトな偽の Cloudflare 検証ページを表示します。ボタン、スピナー、ロゴ、オリジナルと同じ色まで完全に一致しています。裏では、この「検証」が静かに悪意のあるコマンドをクリップボードにコピーします。メッセージが表示されます。「完了させるには、ターミナルを開いてこのコマンドを貼り付けてください。」実行します。それで終わりです。

そのコマンドはリバーストンネルを展開し、C2 サーバーに接続します。ファイアウォールが通過を許可する発信接続です。攻撃者は、ngrok、frp、chisel などの正規ツールを悪用して、NAT や企業ファイアウォールの裏側であっても、永続的で対話的なアクセスを取得します。

なぜ開発者が完璧なターゲットなのか

この攻撃は技術系プロファイルに最適化されています。開発者は常にターミナルを開いており、「セキュリティ検証」でターミナル操作を求められるのは当然だと思い、機械的に実行してしまいます。アンチウイルスは何も検知しません。これは正規ユーザーがコマンドを入力しただけだからです。認証ログにも何も残りません。

これは 2024 年から文書化されている ClickFix 攻撃の直接的な進化形であり、ブラウザではなくターミナルに適用されています。ベクターは開発者側の侵害されたサプライチェーン(npm、PyPI パッケージ)とは異なります。開発者側のインフラが侵害される必要はありません。

今すぐすべきこと

今すぐ実行すべきこと

  1. 絶対のルール:正規のウェブサイトがターミナルを開いてコマンドを貼り付けるよう求めることは絶対にありません。すぐにタブを閉じてください。
  2. 貼り付け前にクリップボードを確認pbpaste(macOS)、xclip -o または wl-paste(Linux)で内容を確認し、実行はしない。
  3. アクティブなトンネルを探すss -tp(Linux)または lsof -i(macOS)で、未知のホストへの永続的な発信接続を確認。
  4. 意図しない ngrok/frp/chisel の存在を確認which ngrok frp chisel
  5. チームに周知:ジュニアの開発者ほど被害に遭いやすい。この記事を共有してください。
リソース

本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。

編集部について
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
この記事は役に立ちましたか?

2 人がこの記事を評価しました

いいね
K
Kenji Araiサイバーセキュリティ専門家
Expert in cybersecurity, meticulous observer, never alarmist, always actionable.
シェア:
サーガ

Ingénierie sociale via terminal — ClickFix et variantes 2026

  1. 1TerminalFix : 偽の Cloudflare CAPTCHA、実際のターミナル内バックドア31/08/2026
  2. 2ステガノグラフィーPNG + 逆トンネル:新たな潜伏型攻撃の変種が文書化される01/09/2026
  3. 3偽のソフトウェアインストーラー:侵入前にWindows Updateを無効化し、Defenderを弱体化させる03/09/2026
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
タップして再生、みんなで同じ音を
0··
// 番組表
// 全ステーション
// 楽曲を共有する →
テーマ
探索
インフォメーション