サイバー犯罪者はソーシャルエンジニアリングの手法を絶えず洗練させており、ClickFixマルウェアキャンペーンの最新の進化は、欺瞞がいかに高度化しているかを示している。
Push Securityの研究者によると、ClickFix攻撃の新たな亜種には、動画チュートリアルやカウントダウンタイマー、OSの自動検出機能が搭載されており、いずれもユーザーをだまして自分のシステムに感染させることを目的としている。
古い手口に加わった新たな工夫
ClickFix攻撃は数年前から活動しており、通常は単純ながら非常に効果的なソーシャルエンジニアリングの手口に依存している。つまり、被害者を説得して自分のデバイス上で悪意あるコードを貼り付け、実行させるのだ。
今回のキャンペーンもこの基本手法を踏襲しているが、成功率を高めるため、複数の高度な仕掛けを加えている。
従来のClickFixページには、ユーザーの本人確認や、想定されるソフトウェアの問題を修正すると称するテキストによる指示が表示されていた。
被害者はウェブページからコードをコピーし、ターミナルやコマンドプロンプトで実行するよう指示される。これにより、マルウェアが気付かれないままダウンロードされ、実行される。
しかし、Push Securityの研究者が確認した最近のキャンペーンでは、こうした静的な指示を、悪意あるコードの実行手順をユーザーに案内する埋め込み動画チュートリアルに置き換えている。
動画を取り入れることで攻撃はより本物らしく、インタラクティブに感じられ、警戒心が薄れるとともに、ユーザーの操作ミスも起きにくくなる。
デザインによる誘導
新たなClickFixのウェブページは、現実的なロゴやデザイン要素、インタラクティブ要素を備え、CloudflareのCAPTCHA認証画面に似せられている。
その裏ではJavaScriptが被害者のOS(Windows、macOS、Linux)を自動的に検出し、それぞれに応じて悪意あるコマンドを調整する。
ユーザーがページにアクセスすると、偽の認証画面で1分間のカウントダウンタイマーが始まり、心理的な圧力と切迫感を与える。
ユーザーには、ウェブサイトへのアクセスを続けるには制限時間内に認証を完了しなければならないと伝えられる。
さらに、「過去1時間に認証されたユーザー数」のカウンターが、他のユーザーも同じ手続きを安全に完了したかのように見せ、正当なサイトであるという錯覚を強める。
Push Securityによると、悪意あるJavaScriptはコマンドをクリップボードに自動コピーすることもできるため、ユーザーは実際のコードを目にすることなく、ペイロードを貼り付けて実行できる。
この自動化により、被害者に攻撃を気付かせる可能性のあるミスを最小限に抑えている。
マルチプラットフォーム対応
以前のClickFixも主要なOSすべてを標的にすることが知られていたが、新たなキャンペーンでは、環境ごとにペイロードを最適化する動的な指示配信が導入されている。
Windowsユーザーに対しては、ClickFixはMSHTAやPowerShellのスクリプトを使うことが多く、Windowsに組み込まれたコンポーネントを利用してペイロードを取得・実行する。
macOSとLinuxでは、攻撃者はシェルコマンドや、標準的なウイルス対策ソフトやエンドポイント検知のアラートを発生させないLiving-off-the-Landバイナリに依存する。
Push Securityによると、こうした悪意あるページの多くは、Google検索上のマルバタイジングを通じて配布されている。攻撃者は広告を購入したり、SEOポイズニングを使ったりして、感染サイトを検索結果の上位に押し上げる。
また、一部の攻撃者は脆弱なWordPressプラグインを介して正規のウェブサイトを侵害し、信頼されたページにJavaScriptのペイロードを直接埋め込んでいる。
ClickFixの次なる段階
研究者は、ClickFixの将来のバージョンがブラウザー内だけで完全に動作し、被害者がターミナルを開かなくても悪意あるコードを実行できるようになる可能性があると警告している。
このブラウザー基盤の進化によって検知はさらに困難になる。というのも、エンドポイント検知・対応(EDR)ツールは通常、ブラウザー内の活動ではなく、システムレベルのプロセスの監視に重点を置いているためだ。
ClickFix攻撃に関連するペイロードはさまざまだが、最も一般的なのは依然として情報窃取マルウェアである。
こうしたインフォスティーラーは、ブラウザーの認証情報や暗号資産ウォレットのデータ、システム情報を収集するよう設計されており、収集データはダークウェブのマーケットプレイスで販売されたり、後続の攻撃に利用されたりする。
ClickFixに対するレジリエンスの構築
ClickFixへの防御には、技術的な制御とユーザーの意識向上の両方が必要だ。この攻撃は、ソフトウェアの脆弱性だけでなく、主にソーシャルエンジニアリングに依存しているためである。主な対策は次のとおり。
- ソーシャルエンジニアリングの手口についてユーザーを教育する:正規のウェブサイトやサービスが、認証のためにターミナルコマンドの貼り付けや実行をユーザーに求めることは決してないと、繰り返し周知する。
- マルバタイジングとSEOポイズニングの発信元をブロックする:広告ブロッカーや安全なブラウジングツール、DNSフィルタリングを利用し、悪意あるサイトへのリダイレクトを防ぐ。
- クリップボードとコマンドラインの活動を監視する:ブラウザーから開始された不審なPowerShell、MSHTA、シェルの実行をエンドポイントで監視する。
- 定期的にパッチを適用する:攻撃者が正規サイトに悪意あるスクリプトを埋め込むのを防ぐため、WordPressのプラグインやテーマ、CMSコンポーネントを最新の状態に保つ。
- ブラウザー分離またはサンドボックス化を利用する:ウェブ閲覧の活動をホストOSから分離し、ブラウザー内のエクスプロイトによる被害リスクを低減する。
- ウェブフィルタリングと脅威インテリジェンスを導入する:URLのカテゴリ分類と既知のIoCフィードを活用し、ClickFix関連ドメインへのアクセスをブロックする。
これらの対策は、ClickFix攻撃に対するサイバーレジリエンスの構築に役立つ。
ClickFixの成功の要因は、高度なマルウェアだけでなく、人間の行動を操ることにもある。
視覚的な信頼の手掛かりや切迫感、自動化を組み合わせることで、攻撃者は従来型のセキュリティ防御の多くを効果的に回避している。
新たな脅威に対抗するにはゼロトラストの原則を採用することが不可欠だ。





