偽Captchaのページは、一見すると無害に見える。ユーザーに人間であることを「確認」させる、日常的なブラウザー検査だ。しかし、あの見慣れた煩わしさの裏で、攻撃者は信頼されたウェブワークフローを、拡張可能なマルウェア配信インターフェースへと静かに変貌させている。
Censysの研究者による最近の分析は、かつて単一の協調的なキャンペーンに見えたものが、実際にはウェブそのものに寄生し、信頼を盗むのではなく引き継ぐ、分断されたエコシステムとして捉える方が適切だと示している。
「Living Off the Webは、従来の誘導やブランドのなりすましに取って代わるものではありません。それらを複合化するのです」と、Censysの主任セキュリティ研究者であるAndrew Northern氏は、eSecurityPlanetへのメールで述べた。
同氏はさらに、「脅威アクターは今も信頼された名前や説得力のある口実を使いますが、日常的なインターネット利用そのものの仕組みを悪用する方向へ、ますます収束しています。CAPTCHA、ブラウザー通知、アップデートのプロンプト、検証フローが共通の配信面になったのは、ユーザーが目的を達成するためにそれらを操作するよう習慣づけられているからです」と説明した。
Andrew氏はまた、「この収束は多様な攻撃者、ツールチェーン、目的にまたがっており、偽のソフトウェアアップデートから今日のウェブネイティブな配信インターフェースに至るまで、何年もかけて進行してきた、より大きな変化を示しています」と説明した。
偽Captchaはいかに習慣化されたユーザー行動を悪用するのか
偽Captchaがウェブベースの攻撃で定着した存在となったのは、防御側が制御するのが最も難しいものの一つ、つまり習慣化されたユーザー行動を悪用するためだ。
検証プロンプト、ブラウザー検査、セキュリティ関連のインタースティシャルは、今や日常のブラウジングにおける当たり前の要素となっている。攻撃者はこの親しみやすさにつけ込み、従来の検知をすり抜ける実行経路へ被害者を誘導している。
Censys Threat Hunting Moduleで追跡された、インターネット全体を対象とする約9,500件のFake Captchaエンドポイントの分析は、外見だけでいかに人を欺けるかを浮き彫りにしている。
これらのページの多くは、Cloudflare風の検証チャレンジを模倣するなど、ほぼ同一に見える。しかし、そのインターフェースの背後には、根本的に異なる配信メカニズムが隠されている。
この進化は、帰属の特定、検知、対応を複雑にする。見慣れた外観の誘導が、もはや見慣れた脅威を意味しないため、防御側はウェブ上で信頼とリスクを評価する方法を見直さざるを得ない。
偽Captchaはいかに多様な攻撃経路を隠すのか
一見すると、偽Captchaの活動は緊密に連携しているように見える。数千ページを対象とした知覚ハッシュ分析では、観測された活動の約70%を占める、単一の支配的な視覚クラスタが明らかになった。
これらのページは同じレイアウト、言語、操作フローを共有し、正当性を印象づけるため、サイト固有のファビコンを組み込んでいることも多い。
しかし、その均一性は表面的なものにすぎない。
研究者はインターフェースの背後で、同じ視覚デザインの下に30種類を超える異なるペイロードのバリエーションと、互換性のない複数の実行モデルが存在することを確認した。
一部の偽Captchaページはクリップボードを利用した実行に依存し、ユーザーにPowerShellまたはVBScriptのコマンドを貼り付けて実行するよう指示し、追加のマルウェアを取得させる。
一方、スクリプトエンジンを完全に迂回し、Windows Installerパッケージを通じてペイロードを配信するものもある。
さらに注目すべきことに、クライアント側のペイロードをまったく公開しないものも、かなりの割合を占めている。
その代わり、こうしたページはMatrix Push C2のようなサーバー駆動型フレームワークへ制御を引き渡す。そこでは最初の操作は、ブラウザー通知の許可を確保することだけを目的とする。
配信は遅延され、ファイルレスで、完全に信頼されたブラウザー機能を介して行われる。
この場合、ペイロードが存在しないことは検知の抜けではない。それ自体が手法なのだ。
偽Captchaが従来の検知を打ち破るとき
従来のClickFixによる誘導は、ユーザーによる明示的な実行に依存し、通常は防御側が分析できる痕跡を残す。
Matrix Push型の配信は、このモデルを覆す。この場合、偽Captchaページはペイロードを促すものではなく、コンバージョンの段階として機能する。
通知の許可が与えられると、攻撃者は自分たちの都合のよいタイミングで、後から悪意あるコンテンツを配信できる。
静的解析の観点では、こうしたページは無害に見えるかもしれない。クリップボードを調べても何も検出されず、HTMLを分析しても明らかなマルウェアは見つからない。それでも、重要な信頼境界はすでに越えられている。
ここが重要なポイントだ。偽Captchaは、インターフェース層と実行を事実上分離している。
同じ見慣れた外観の誘導が、クリップボードベースのスクリプト、MSIインストーラー、あるいは完全にサーバーが制御するファイルレスの配信経路を前面に出すことができる。
その結果、外見の類似性は簡単に再現でき、帰属の特定や脅威評価の指標としては、ますます信頼できなくなっている。
偽Captchaと信頼ベースの攻撃を軽減する
偽Captcha攻撃が進化を続けるなか、組織には従来のペイロード検知やマルウェア検知を超えた防御が必要になる。
こうした脅威は、信頼されたウェブワークフローやユーザーの操作を悪用するため、明らかな実行痕跡を残さずに悪意ある活動を展開できる。
効果的な軽減には、ブラウザーの挙動、実行制御、ユーザーの操作から後続の活動へ引き渡される部分に重点を移すことが必要だ。
- 監視予期しない状況で表示されるセキュリティ関連の検証ページを監視し、無関係なインフラに関連付けられた「ブラウザー検査」や「人間による検証」のフローが繰り返し現れた場合はフラグを立てる。
- ブラウザー通知の権限をデフォルトで制限し、検証またはセキュリティのプロンプト直後に行われる通知のオプトインを綿密に監視する。
- ブラウザーの操作を関連付け(例:クリップボードへのアクセス、権限の付与、サービスワーカーの登録)エンドポイントやネットワークの活動と関連付け、ペイロードの痕跡だけに依存しない。
- スクリプトエンジンを制限して実行制御を強化し、MSIのインストールを制限し、可能な場合はアプリケーションの許可リスト運用を徹底する。
- 露出を抑えるため、最小権限を適用し、ローカルでのインストール権限を削除するとともに、リスクの高いユーザーグループにはより強力な制御を適用する。
- 検知と認識を強化し、ユーザーをトレーニングして偽の検証ワークフローを見分けられるようにするとともに、ブラウザーが開始した異常な挙動を記録してアラートを発する。
これらの対策を総合的に講じることで、露出を抑え、キルチェーンのより早い段階で偽Captchaによる攻撃を検知しやすくなる。
信頼されたウェブインターフェースが標的になる時代
偽Captchaは、現代の攻撃のあり方における、より大きな変化を示している。日常的なウェブ上のやり取りに対する信頼そのものが、配信メカニズムになっているのだ。
攻撃者が見慣れた検証ワークフローやブラウザーの挙動を悪用し続けるなか、防御側は視覚的な手掛かりや従来のペイロードベースの検知だけに頼ることはできない。
その代わり、セキュリティチームは信頼されたウェブインターフェースを主要な攻撃対象領域として扱い、遅延型、ファイルレス型、サーバー駆動型の配信モデルを考慮した制御を設計しなければならない。
信頼そのものが攻撃ベクトルになるなか、ゼロトラストの原則は、企業全体でアクセス、挙動、リスクをどのように評価すべきかを再考するための、自然な次の一歩となる。

