セキュリティ企業CTM360は、ユーザーを操作へ誘導してマルウェア感染などにつなげる「クリックフィックス(ClickFix)」攻撃について、偽のCloudflare認証ページを配信する1万7,000件超の感染URLを確認したと報告しました。報告時点で、約3,000件のURLが依然として誘導ページを配信していました。
事案の詳細
今回の報告は、クリックフィックスが単一の不正サイトに限定されず、侵害された正規サイトを含む多数のURLを通じて展開されている実態を示したものです。CTM360の分析は、1万7,000件超の感染URLを対象にしたキャンペーン分析と、侵害された単一のWordPressサイトを対象にしたホスト分析などを組み合わせています。
クリックフィックスは、偽のCAPTCHAやCloudflareの認証画面、ブラウザーのエラー表示などを使い、利用者に「確認」や「修復」といった操作を促します。攻撃の一例では、ページがWindowsの「ファイル名を指定して実行」ダイアログを開くよう指示し、攻撃者が用意したコマンドをクリップボードへコピーしたうえで、利用者自身に貼り付けて実行させます。これにより、PowerShellなどを介してマルウェアが配信される場合があります。
攻撃は、必ずしもソフトウェアの脆弱性や電子メールの添付ファイルを必要としません。正規サイトが侵害されて偽の認証ページを表示する場合、利用者は信頼しているサイトを閲覧しているつもりでも、画面の指示に従うことで危険なコマンドを実行してしまう可能性があります。
約1万7,000件超という規模に加え、報告時点で約3,000件が活動中だったことは、クリックフィックスが個別の不正ドメインだけでなく、侵害された多数のWebサイトを基盤として広がることを示しています。CTM360は、攻撃インフラの一部でPolygonブロックチェーン上のスマートコントラクトを利用し、訪問者のブラウザーから現在の誘導先ホスト名を取得する仕組みも確認しています。
日本への影響
日本の中小企業でも、Webサイト閲覧やクラウドサービス利用は日常業務の一部です。クリックフィックスは利用者の操作を攻撃の起点にするため、従業員が正規サイトを閲覧中に表示された偽の認証・修復手順を信じてしまうと、マルウェア感染や情報窃取につながる可能性があります。
取引先、業界団体、採用関連サイトなど、普段から利用するサイトが侵害されている場合もあります。現時点で、今回の報告が日本国内の特定企業や日本語ページを対象にした被害件数を示しているかどうかは詳細不明です。
対策・今後の展望
- 「操作を促す表示」への社内ルール化:Web閲覧中に「修復」「確認」「更新」「人間であることの確認」などを求められても、コマンドのコピー、貼り付け、実行、Windowsの「ファイル名を指定して実行」への入力を行わない方針を明文化します。
- ブラウザーとOSの更新徹底:OS、ブラウザー、セキュリティ製品を最新状態に保ちます。更新はクリックフィックスそのものを防ぐとは限りませんが、侵害後の悪用や被害拡大を抑える基本対策です。
- 権限の見直し:日常利用アカウントに管理者権限を付与せず、PowerShellなどのスクリプト実行や不要な外部通信を適切に制御します。
- 検知と初動の準備:EDRやログ監視を利用し、ブラウザーからPowerShell、コマンドシェル、Windowsの「ファイル名を指定して実行」などが起動した事象や、不審な外部通信を監視します。感染が疑われる場合は、端末をネットワークから隔離し、担当者や外部の専門窓口へ連絡する手順を事前に定めます。
CSRIからの現場アドバイス
【観点①:現場で何が起きているか】クリックフィックスでは、偽のCAPTCHA、ブラウザーエラー、Cloudflare認証などを表示し、利用者にクリップボードへのコピー、Windowsの「ファイル名を指定して実行」の起動、コマンドの貼り付けと実行を促します。CTM360の報告は、こうした誘導ページが1万7,000件超の感染URLに広がり、約3,000件が報告時点で活動中だったことを示しています。個別の国内事例や、日本語の誘導文がどの程度確認されたかは詳細不明です。
【観点②:セキュリティ専門家でない人への平易な解説】いつも利用する店舗の入口に偽の案内を掲示し、「この書類に署名してください」と求めるようなものです。店舗自体が本物でも、掲示された指示が正しいとは限りません。Webサイト上でコマンドのコピーや貼り付け、実行を求められた場合は、操作せずに閉じて、社内の担当者へ確認してください。
【観点③:中小企業が今週中にできること】まず、Web上の指示に従ってコマンドをコピー、貼り付け、実行しないことを周知します。次に、OSとブラウザーの更新状況を一覧で確認し、未更新端末を優先的に対応します。最後に、管理者権限の付与状況と、ブラウザーからPowerShellやコマンドシェルが起動した場合の連絡・端末隔離手順を点検します。
参照: 17,000 URLs Reveal How ClickFix Turns Trusted Websites Into Malware Traps: Report by CTM360