
ClickFix攻撃が「主流」になった——いま何が起きているのか#
かつては珍しい攻撃手法とされていたClickFixが、いまやWindowsとmacOSの両方を狙うサイバー攻撃の定番となりつつある。改ざんされた正規ウェブサイト、偽のCAPTCHA画面、そしてたった1行のターミナルコマンド——それだけで多数のユーザーを感染させられることが、攻撃者の間で広く知られるようになった。
ClickFix攻撃の仕組み#
ClickFixの典型的な流れは以下のとおりだ。
- 改ざんされた正規サイトへのアクセス:ユーザーが日常的に使っている信頼済みのウェブサイトが、攻撃者によってひそかに改ざんされる。
- 偽CAPTCHAの表示:Cloudflareのものを装った偽のCAPTCHA画面が表示される。
- 悪意あるコマンドの提示:CAPTCHAを操作すると、悪意あるコマンドが(見えにくい形で)テキストとして提示される。
- 実行の誘導:ユーザーはそのテキストをコピーし、WindowsのRunダイアログ、PowerShell、またはmacOSのターミナルに貼り付けてEnterを押すよう指示される。
独立系研究者のKevin Beaumont氏は、「Redditではこの手口によってPCを感染させられた人の投稿が後を絶たない。正規のウェブサイトが次々と改ざんされ、偽のCAPTCHAが配信されている」と指摘している。
なぜ多くのユーザーが騙されるのか#
セキュリティに精通したユーザーはこの攻撃を「騙される方が悪い」と一蹴しがちだ。しかし記事では、その見方が問題の本質を見誤っていると指摘されている。
現代のインターネット利用は、閉じられない広告ポップアップ、延々と続く画像認証、頻繁に変わるUIなど、一般ユーザーにとって非常に煩雑なものになっている。その結果、ユーザーは「面倒な指示に従うこと」に慣れてしまっており、ClickFixの誘導が特別に不自然とは感じにくくなっている。攻撃者はまさにこの「疲弊感」を利用している。
攻撃者にとっての「メリット」#
セキュリティ企業BlueVoyantによると、ClickFix以前は攻撃者がマルウェア(Lorem Ipsumとして追跡されているもの)を配布するために、SEO操作済みのダウンロードポータル、Microsoftが信頼するコード署名証明書、絶えずローテーションされるドメインなど、リソースを大量に消費するインフラが必要だったという。
しかし2026年5月末以降のClickFix移行により、コード署名の要件が完全に不要になった。「ユーザーが自分のターミナルで自発的に悪意あるコマンドを実行する」という行為そのものが、正規性の代わりを果たすからだ。さらに、被害者層もMicrosoft Teamsを特定の目的で検索するユーザーに限らず、改ざんされたウェブサイトを閲覧するあらゆる人に拡大したとBlueVoyantは述べている。
macOSも安全ではない——Gatekeeperも迂回される#
macOSユーザーも例外ではない。Mac専門のセキュリティ企業Jamfと別の研究者が、macOSのGatekeeper保護機能(macOSに組み込まれたマルウェア防止の仕組み)を回避するClickFix亜種を記録している。
国家支援ハッカーも参入——攻撃インフラの最新動向#
ClickFixの広がりは個人犯罪者にとどまらない。注目すべき動向をソース記事から整理する。
- 公開Googleスプレッドシートの悪用:Cisco Taloによると、攻撃者は一般公開されたGoogleスプレッドシートを攻撃インフラとして利用するケースが確認されている。
- ブロックチェーン上の指令インフラ:ロシアの国家支援ハッカー集団Sandwormを含む攻撃者が、ブロックチェーンベースのスマートコントラクト上に制御インフラを設置していることが判明。
- 5,400サイトが同一キャンペーンに連動:セキュリティ企業Netskopeが同様の手法を使うキャンペーンを調査したところ、5,400ものサイトがその指令インフラに通信していることが確認された。これはこの攻撃キャンペーンの規模と広がりを示すものだ。
対策——何ができるか#
いくつかの防御手段がソース記事で紹介されている。
- BlockBlock(Mac向け):Macで永続的なインストールを試みるプロセスを監視するソフトウェア。ユーザーが⌘+Vキーを押した瞬間にClickFix攻撃をブロックできると報告されている。
- uBlock:ClickFix攻撃に対応する更新が行われたとのことだ。
- 周囲への啓発:セキュリティ知識のある人が、家族や友人・知人に注意を促すことも重要な対策として挙げられている。
まとめ#
ClickFixはシンプルかつ効率的にさまざまなマルウェアを拡散できる手法として、攻撃者の間で急速に定着した。国家支援のハッカーグループまでが採用していることからも、その有効性は明らかだ。OSメーカーや防御側が新たな対策を講じても、攻撃者はその回避策を見つけ続けているとソース記事は指摘している。
筆者の見解: 「騙される方が悪い」という視点は、問題の解決に何ら貢献しない。ソース記事が指摘するように、一般ユーザーを取り巻くデジタル環境そのものが複雑化・煩雑化していることが、ClickFixの温床になっている。技術的な対策ツールの普及と合わせて、周囲への丁寧な啓発活動が今こそ求められている。





