パンデミック後、バーチャル会議への依存度は急激に高まり、Google MeetやZoomなどのプラットフォームは、日常的な個人・業務上のコミュニケーションに欠かせない存在となった。しかし、利用の急増により、さまざまなサイバーセキュリティの脅威への扉も開かれている。現在、特に懸念されている手口の1つが、ClickFixキャンペーンだ。これは、警戒心の薄いGoogle Meetユーザーを狙う高度なフィッシング詐欺である。
こうしたマルウェア詐欺は、正規の会議依頼を装った偽の会議招待で利用者を誘い、信頼を悪用する。ClickFixキャンペーンの仕組みを理解し、警告サインを見分けることで、自分や組織がこの増加傾向にある脅威の被害に遭うのを防げる。
ClickFixキャンペーンとは?
ClickFixキャンペーンは、一般的なソフトウェアアプリケーションのユーザーを悪用することを目的に、2024年5月に登場した新たなフィッシング手口だ。当初は、Google Chrome、Microsoft Word、OneDriveなど、よく知られたプログラムに関するエラーを装うことに重点を置いていた。
サイバー犯罪者はソーシャルエンジニアリングの手法を用いて、架空の技術的問題を解決しなければならないと思い込ませる。悪意ある意図を緊急の修正対応に偽装することで、攻撃者は最も用心深いユーザーさえ欺く手段を手に入れている。
ClickFixキャンペーンの特徴は、ソーシャルエンジニアリングを巧妙に利用する点にある。
- 詐欺師は正規の送信元から届いたように見えるメッセージを作成し、アプリケーションの重大なエラーに対処する必要があると主張することが多い。
- こうしたメッセージは、曖昧な指示から、接続障害やソフトウェアの不具合に関する詳細な説明までさまざまだ。
- その後、PowerShellコードを実行して、想定された問題を「修正」するよう誘導される。利用者は気付かないまま、システムへのマルウェア侵入を許してしまう。
ClickFix攻撃の構造
ClickFixキャンペーンは、Google Meetの広範な普及を悪用し、正規のGoogle Meetリンクによく似た偽の会議招待を送る。こうした不正な招待は信頼できる送信元から届いたように見えることが多く、重要な業務会議やカンファレンスへの参加を促す。
次のように、公式のGoogle Meetリンクとほとんど見分けがつかないURLに遭遇することがある:
- meet[.]google[.]us-join[.]com
- meet[.]googie[.]com-join[.]us
- meet[.]google[.]com-join[.]us
- meet[.]google[.]web-join[.]com
- meet[.]google[.]webjoining[.]com
- meet[.]google[.]cdm-join[.]us
- meet[.]google[.]us07host[.]com
- Googiedrivers[.]com
- hxxps://meet[.]google[.]com-join[.]us/wmq-qcdn-orj
- hxxps://meet[.]google[.]us-join[.]com/ywk-batf-sfh
- hxxps://meet[.]google[.]us07host[.]com/coc-btru-ays
- hxxps://meet[.]google[.]webjoining[.]com/exw-jfaj-hpa
このように正規のURLを入念に複製することは、詐欺師がユーザーの警戒を解き、送信元を確認せずにクリックさせる可能性を高めるために使う主要な手口だ。
感染のプロセス
不正なリンクをクリックすると、偽のGoogle Meetページに誘導され、マイクやヘッドセットに関する技術的な問題が発生していると主張するポップアップメッセージが表示されることがある。
「Try Fix」ボタンをクリックすると、PowerShellコードのコピーを含む欺瞞的な手順に誘導される。このコードは想定された問題を解決するために必要な手順として示されるが、実際にはマルウェアのインストールへの扉を開くものだ。コードをWindowsのコマンドプロンプトに貼り付けると、知らないうちにコマンドが実行され、悪意あるソフトウェアがシステムにダウンロードされる。
配布されるマルウェアの種類
ClickFixキャンペーンは単なる迷惑行為ではなく、深刻なセキュリティ侵害につながる可能性がある。こうした攻撃を通じて展開されるマルウェアには、次のようなさまざまな悪意あるソフトウェアが含まれる。
- DarkGate:感染したシステムを攻撃者が制御できる、汎用性の高いリモートアクセス型トロイの木馬(RAT)。
- AMOS stealer:macOSシステムを標的とし、機密データや認証情報を盗み出す。
- Lumma stealer:感染したデバイスから個人情報や機密データを収集するよう設計されている。
- Matanbuchus and XMRig:暗号資産のマイニングに使われるマルウェアで、コンピューティングリソースをひそかに利用しながら、システムの動作を遅くする可能性がある。
最近の傾向と進化
McAfeeやSekoiaを含むサイバーセキュリティ企業の最近の報告によると、ClickFixキャンペーンは大幅に増加しており、特に米国や日本などの地域で顕著だ。デジタルコミュニケーションの利便性と会議数の増加により、フィッシング攻撃が見逃されやすくなっている。
- サイバー犯罪者は現状に甘んじておらず、効果を維持するために戦術を継続的に変化させている。
- ClickFixキャンペーンは手口を多様化させ、Google Meet以外にもZoomなどのプラットフォームへと範囲を広げ、さまざまな一般的なアプリケーションやサービスのユーザーを標的にしている。
- 最近のキャンペーンでは、フィッシングメールで運輸・物流企業を標的にする事例も報告されており、攻撃者が業界ごとに手口を合わせようとしていることがうかがえる。
さらに、Slavic Nation Empire(SNE)とScamquerteoという2つの注目すべき脅威アクター集団も、これらのキャンペーンとの関連を指摘されている。両グループは、より大規模な暗号資産詐欺ネットワークの下部チームとみられており、こうしたフィッシング攻撃が組織的かつ体系的に行われていることを示している。
ClickFix攻撃から身を守る
ClickFixのようなフィッシング詐欺に対しては、まず認識を高めることが第一の防御となる。フィッシングの可能性を見分けるためのヒントを紹介する。
- メールアドレスを精査する:送信者のメールアドレスに不自然な点がないか、必ず確認する。正規の組織は通常、公式ドメインを使用している。何かおかしいと感じたら、さらに調べる価値がある。
- リンクを慎重に確認する:クリックする前にリンクにカーソルを合わせ、実際のURLを表示する。リンクが疑わしい場合や、期待されるドメインと一致しない場合(わずかなスペルミスなど)はクリックしない。
- 危険な兆候を探す:緊急性を強調する表現や、技術的な問題の解決やコマンドの実行を促すなど、通常と異なる要求に注意する。正規の企業が、メールでスクリプトの実行や機密情報の共有を求めることはほとんどない。
セキュリティ対策を実施する
事前に対策を講じることで、ClickFix攻撃の被害に遭うリスクを大幅に減らせる。
- 最新のセキュリティソフトウェアを使う:ウイルス対策ソフトやマルウェア対策プログラムを常に最新の状態に保つ。これらのツールは、システムが侵害される前に悪意ある活動を検知・阻止するのに役立つ。
- 多要素認証(MFA)を有効にする: MFAの導入により、アカウントのセキュリティが1層高まる。認証情報が漏えいしても、攻撃者はアカウントにアクセスする際にもう1つの障壁に直面することになる。
- データを定期的にバックアップする:頻繁にバックアップを取ることで、ランサムウェア攻撃やマルウェア感染から情報を守れる。攻撃を受けても、重要なファイルを失わずにシステムを復元できる。
バーチャル会議のベストプラクティス
より安全にバーチャル会議を利用するには、次のベストプラクティスに従う。
- 会議招待を確認する:信頼できる送信元や知っている連絡先からのリンクだけを使用する。予期せず会議招待を受け取った場合は、参加する前に別の連絡手段で送信者に確認する。
- セキュリティ設定を調整する:ビデオ会議プラットフォームが提供するセキュリティ機能を利用する。待機室やパスワードで保護された会議などのオプションは、不正アクセスの防止に役立つ。
- チームを教育する:組織に所属している場合は、定期的にサイバーセキュリティ研修を実施し、従業員に最新のフィッシング手口を知らせるとともに、サイバーセキュリティへの意識を高める文化を育てる。
自分を守るには、信頼できるマルウェア対策ソリューションを選びましょう。ニーズに合った高品質なマルウェア対策に投資することで、こうした脅威に対する不可欠な防御を整え、デバイスの安全を保つことができる。





