サイバーセキュリティ Aug 31, 2026ブックマークに追加

新しい攻撃ファミリーが、Cloudflareの偽の検証ページを使用して開発者を標的にし、バックドアをクリップボードにコピーさせ、それを自分でターミナルに貼り付けさせる。
TerminalFix は、技術系プロファイルの反射的行動に直接狙いを定めた、新しいタイプのソーシャルエンジニアリング攻撃です。ブラウザのエクスプロイトも、悪意のある npm パッケージもありません。この場合、あなた自身が正当な検証を行っていると信じてバックドアをインストールしてしまいます。
シナリオ:侵害されたサイトが、ピクセルパーフェクトな偽の Cloudflare 検証ページを表示します。ボタン、スピナー、ロゴ、オリジナルと同じ色まで完全に一致しています。裏では、この「検証」が静かに悪意のあるコマンドをクリップボードにコピーします。メッセージが表示されます。「完了させるには、ターミナルを開いてこのコマンドを貼り付けてください。」実行します。それで終わりです。
そのコマンドはリバーストンネルを展開し、C2 サーバーに接続します。ファイアウォールが通過を許可する発信接続です。攻撃者は、ngrok、frp、chisel などの正規ツールを悪用して、NAT や企業ファイアウォールの裏側であっても、永続的で対話的なアクセスを取得します。
この攻撃は技術系プロファイルに最適化されています。開発者は常にターミナルを開いており、「セキュリティ検証」でターミナル操作を求められるのは当然だと思い、機械的に実行してしまいます。アンチウイルスは何も検知しません。これは正規ユーザーがコマンドを入力しただけだからです。認証ログにも何も残りません。
これは 2024 年から文書化されている ClickFix 攻撃の直接的な進化形であり、ブラウザではなくターミナルに適用されています。ベクターは開発者側の侵害されたサプライチェーン(npm、PyPI パッケージ)とは異なります。開発者側のインフラが侵害される必要はありません。
今すぐ実行すべきこと
- 絶対のルール:正規のウェブサイトがターミナルを開いてコマンドを貼り付けるよう求めることは絶対にありません。すぐにタブを閉じてください。
- 貼り付け前にクリップボードを確認:
pbpaste(macOS)、xclip -oまたはwl-paste(Linux)で内容を確認し、実行はしない。- アクティブなトンネルを探す:
ss -tp(Linux)またはlsof -i(macOS)で、未知のホストへの永続的な発信接続を確認。- 意図しない ngrok/frp/chisel の存在を確認:
which ngrok frp chisel。- チームに周知:ジュニアの開発者ほど被害に遭いやすい。この記事を共有してください。
本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。
Ingénierie sociale via terminal — ClickFix et variantes 2026