- ユーザーを騙して自身のシステム上で悪意のあるスクリプトを実行させるソーシャルエンジニアリングの手法。
- 偽の技術エラー警告やCAPTCHA認証を利用して、Windowsのクリップボードを操作する。
- 認証情報、Cookie、金融データなどを盗む情報窃盗マルウェアやRATなどの危険なマルウェアのインストール。
おそらく皆さんも経験したことがあるでしょう。インターネットを閲覧中に、ブラウザが古い、またはZoomのマイクに問題があるという通知が突然表示されるのです。一見すると些細な、あるいはよくあるエラーのように思えますが、最近のサイバー犯罪者は欺瞞の技術を極めています。ClickFixはまさにその典型例です。技術的なセキュリティ脆弱性を利用してPCをハッキングするのではなく、ウイルスを自宅に持ち込むよう仕向けるソーシャルエンジニアリングの手法です。
この手法で最も不安を掻き立てるのは、ユーザーがすべての面倒な作業を行う点です。怪しい実行ファイルをダウンロードしたり、不審なリンクをクリックしたりする必要はありません。攻撃者が手順を一つ一つ丁寧に指示し、コードをオペレーティングシステムの奥深くにコピー&ペーストさせるのです。これは巧妙な手口で、世界中で、特にラテンアメリカとヨーロッパで感染が急増し、一般家庭ユーザーから大規模な公共機関、テクノロジー企業まで、あらゆるユーザーに影響を与えています。
ClickFixとは一体何ですか?

この手法は、専門家がペーストジャッキングまたはクリップボードハイジャックと呼ぶものに基づいています。通常、このプロセスは、侵害されたウェブサイトにアクセスした際に始まります。ハッカーはJavaScriptコードを挿入し、ポップアップウィンドウを起動させます。この警告には、偽のCAPTCHAを完了して人間であることを証明する必要がある、またはPDFドキュメントを表示したりGoogle Meetミーティングに参加したりするために技術的な問題を解決する必要がある、といった内容が表示される場合があります。
巧妙な仕掛けは、通常「修正」などと表示されるアクションボタンにあります。このボタンをクリックすると、目に見えない何かが起こります。ブラウザが自動的にPowerShellコマンドをクリップボードにコピーするのです。すると、ウェブサイトには非常に簡単な指示が表示されます。WindowsキーとRキーを同時に押し、内容を貼り付け(CtrlキーとVキーを同時に押し)、Enterキーを押すように指示されます。まさにその瞬間、ユーザーはマルウェアをコンピュータのメモリに直接ダウンロードしてインストールするスクリプトを実行してしまうのです。多くの場合、ブラウザの通常の保護機能は回避されます。
FileFix: 危険で忍び寄る兄弟

ClickFixが迷惑なマルウェアだとすれば、FileFixはさらに一歩進んだ手口を使う。ClickFixは「ファイル名を指定して実行」ダイアログボックスを利用するが、FileFixは悪意のあるコードをWindowsエクスプローラーのアドレスバーに貼り付けるようユーザーを騙す。エクスプローラーはフォルダ移動などで日常的に使用するツールであるため、そこからシステムコマンドが起動されるとは誰も疑わないのだ。
こうしたケースでは、攻撃者は偽のFacebookセキュリティ警告や重要なルールが記載されたPDFファイルを提供するといった誘い文句をよく使います。その手口は非常に巧妙で、悪意のあるコードは一連の空白文字の背後に隠されているため、ユーザーはファイルパスの末尾しか見ることができず、先頭にあるPowerShellスクリプトには気づきません。Enterキーを押すと、システムは何の疑いも抱かずに悪意のあるペイロードを実行します。
攻撃者の武器庫:彼らはどんなマルウェアをインストールするのか?

ユーザーが一度罠にはまってしまうと、そのコンピューターは様々な深刻な脅威にさらされます。主な標的は通常、情報窃盗プログラムです。これは、PCをくまなく調べて、保存されているパスワード、セッションクッキー、認証トークン、さらには暗号通貨ウォレットの秘密鍵まで盗み出すように特別に設計されたプログラムです。最も一般的なものとしては、Lumma Stealer、Vidar、StealCなどが挙げられます。
さらに、NetSupportやLatrodectusなどのリモートアクセス型トロイの木馬(RAT)も存在します。これらは、ハッカーがデバイスを完全に制御し、ウェブカメラにアクセスしたり、メールを読んだり、ランサムウェアを展開して企業の全データを暗号化し、身代金を要求したりできるため、はるかに危険です。こうした攻撃はTikTokにも及んでおり、AIが生成した動画を使って、これらのコマンドを実行する代わりに無料のプレミアムソフトウェアを提供すると約束しています。
コンピューターを保護し、罠に陥らないための方法

こうした攻撃に対する最善の防御策は、間違いなく常識と知識です。決して忘れてはならない鉄則があります。Google 、Microsoft、Metaといった正規の企業が、バグ修正や本人確認のために、PCのコマンドプロンプトにコードをコピー&ペーストするように求めることは決してありません。ウェブサイトでCtrl+VやWin+Rといった指示を見かけたら、すぐにタブを閉じましょう。
技術的な観点から言えば、ウイルス対策ソフトウェアを常に最新の状態に保ち、すべてのアカウントで二要素認証(2FA)を有効にすることが不可欠です。企業にとっては、従業員のコンピューターの管理者権限を制限し、PowerShellなどのツールへのアクセスを、どうしても必要な場合を除きブロックすることが理想的です。フィッシング訓練やソーシャルエンジニアリングのテストを実施することで、従業員は警戒心を維持し、手遅れになる前にこうした欺瞞的なパターンを認識できるようになります。
このような攻撃の被害に遭った疑いがある場合は、直ちにコンピュータをインターネットから切断し、サイバーセキュリティの専門家に連絡するのが最善策です。データ盗難を防ぐため、安全であることが確認されているデバイスからすべてのパスワードを変更することをお勧めします。ClickFixとその亜種との戦いは絶え間なく続いており、最新情報を入手し、ポップアップに表示される魔法のような解決策に警戒することが、データを安全に保つ唯一の方法です。
