日本語版
最新ニュース
世界

ハントレスとマイクロソフト、ClickFix 攻撃の継続的な人気と進化について詳しく説明

サイバーセキュリティ企業ESETの研究者らは昨年、攻撃におけるClickFix手法の使用が2025年上半期に前年下半期と比べて500%以上増加し、同期間に同社がブロックした攻撃のほぼ8%を占め、フィッシングに次いで2番目に多い攻撃ベクトルとなったと報告した。これは、2023 年後半に出現したばかりのサイバー脅威としては驚くべき展開でしたが、キャンペーンでの ClickFix の使用だけでなく、その急速な進化において、他のセキュリティ ベンダーがここ数カ月で発見したことと同じでした。「ClickFix 攻撃の最終的なペイロードは、情報窃盗からランサムウェア、さらには国家国家マルウェアに至るまで多岐にわたっており、これが Windows、Linux、macOS にわたる多用途かつ恐るべき脅威となっています。」 書きました ESET 脅威防止ラボのディレクターである Jiří Kropáč 氏は次のように述べています。で 今週のレポートHuntress のセキュリティ研究者である Anna Pham 氏と Michael Tigges 氏は、ClickFix を「決して死なないソーシャル エンジニアリング技術」と呼んでいます。「ClickFix は 2025 年に最も普及した初期アクセス方法の 1 つとなり、サイバー犯罪者と国家の両方の攻撃者に同様に採用されました」とファム氏とティゲス氏は書いています。 「この技術は被害者をだまして悪意のあるコマンドを自分のシステムにコピー&ペーストさせ、事実上ユーザーを配信メカニズムに誘導し、従来の電子メールベースのセキュリティ制御を完全にバイパスします。」Matanbuchus 3.0 マルウェアの削除Huntress は、今月 ClickFix キャンペーンとその背後にいる脅威グループによる進行中の開発活動について報告したいくつかのセキュリティ企業のうちの 1 つです。このベンダーは、2021 年…

ハントレスとマイクロソフト、ClickFix 攻撃の継続的な人気と進化について詳しく説明

1771519912
2026-02-19 16:41:00

サイバーセキュリティ企業ESETの研究者らは昨年、攻撃におけるClickFix手法の使用が2025年上半期に前年下半期と比べて500%以上増加し、同期間に同社がブロックした攻撃のほぼ8%を占め、フィッシングに次いで2番目に多い攻撃ベクトルとなったと報告した。

これは、2023 年後半に出現したばかりのサイバー脅威としては驚くべき展開でしたが、キャンペーンでの ClickFix の使用だけでなく、その急速な進化において、他のセキュリティ ベンダーがここ数カ月で発見したことと同じでした。

「ClickFix 攻撃の最終的なペイロードは、情報窃盗からランサムウェア、さらには国家国家マルウェアに至るまで多岐にわたっており、これが Windows、Linux、macOS にわたる多用途かつ恐るべき脅威となっています。」 書きました ESET 脅威防止ラボのディレクターである Jiří Kropáč 氏は次のように述べています。

今週のレポートHuntress のセキュリティ研究者である Anna Pham 氏と Michael Tigges 氏は、ClickFix を「決して死なないソーシャル エンジニアリング技術」と呼んでいます。

「ClickFix は 2025 年に最も普及した初期アクセス方法の 1 つとなり、サイバー犯罪者と国家の両方の攻撃者に同様に採用されました」とファム氏とティゲス氏は書いています。 「この技術は被害者をだまして悪意のあるコマンドを自分のシステムにコピー&ペーストさせ、事実上ユーザーを配信メカニズムに誘導し、従来の電子メールベースのセキュリティ制御を完全にバイパスします。」

Matanbuchus 3.0 マルウェアの削除

Huntress は、今月 ClickFix キャンペーンとその背後にいる脅威グループによる進行中の開発活動について報告したいくつかのセキュリティ企業のうちの 1 つです。このベンダーは、2021 年 2 月からロシア語圏のアンダーグラウンド フォーラムで販売されている MaaS (マルウェア アズ ア サービス) ローダー Matanbuchus 3.0 を配布する ClickFix 感染について詳しく説明しました。

ファム氏とティゲス氏によると、これまでのMatanbuchus亜種は、Cobalt Strike、QakBot、DanaBot、Rhadamanthysスティーラー、NetSupport RATなどのペイロードを配信していたという。バージョン 3.0 はローダーのコードベースを書き直したもので、月額 10,000 ドルから 15,000 ドルの価格に基づいて、大規模なキャンペーンではなく、価値の高い標的型攻撃に使用されます。さらに、Huntress が研究者たちがこれまで見たことのない AstarionRAT と呼んでいるカスタム インプラントを提供します。その最終的な目標は、ランサムウェアを展開するか、被害者のシステムからデータを抜き出すことです。

この攻撃は、ブランドのなりすましを含む ClickFix プッシュから始まります。これには、認識可能なセキュリティとクラウドのブランド名の断片を組み合わせて、捏造された、もっともらしい響きのサービス名を作成することが含まれます。次に、被害者にコマンドを実行するよう指示するプロンプトを使用し、Matanbuchus 3.0 をドロップする MSI インストーラーを展開します。

Microsoft と DNS ルックアップ戦略

一方、Microsoft 脅威インテリジェンスは、 書きました ClickFix キャンペーンについて、「カスタム DNS ルックアップを実行し、`Name:` 応答を解析して次の段階のペイロードを受信して実行するコマンドを実行するようターゲットに要求します。」 DNS ルックアップの使用は、これまでエラーの修正やアップデートのインストールに関するメッセージに依存してユーザーが誤って悪意のあるコマンドを実行するようにしていた技術に新たな工夫を加えたものです。

Malwarebytes のマルウェア アナリスト、ピーター・アーンツ氏は次のように述べています。 書きました 「どうやら、これらのキャンペーンの背後にいる犯罪者は、mshta および Powershell コマンドがセキュリティ ソフトウェアによってブロックされることが増えていることに気づき、nslookup を使用した新しい方法を開発したようです。」

この新しい手口では、ユーザーは、被害者のシステム上のデフォルトの DNS サーバーではなく、悪意のある攻撃者によって制御されている DNS サーバーにアクセスする nslookup コマンドを実行するように誘導されます。

「初期段階はこれまでに見たものとほぼ同じです。ボットではないことを証明するための偽の CAPTCHA 命令、存在しないコンピュータの問題やアップデートの解決、ブラウザのクラッシュの原因、さらには命令ビデオまであります」とアーンツ氏は書いている。 「Nslookup はインターネットの『電話帳』を使用するための組み込みツールであり、犯罪者は基本的にその電話帳を悪用して、単に住所を取得するだけでなく、指示やマルウェアを密かに持ち込んでいます。」

nslookupの活用

NSlookupは、ネットワークの問題のトラブルシューティング、DNSが正しく構成されているかどうかの確認、ドメインの調査に使用されていると同氏は書いている。通常、プログラムのダウンロードや実行には使用されません。しかし、今回の場合、攻撃者は「『応答』の一部が実際には通常の IP アドレスではなく、別のコマンドまたはマルウェアへのポインタになるように細工されたデータで応答するようにサーバーを設定した」とアーンツ氏は付け加えた。

これにより、外部サーバーから ZIP アーカイブをダウンロードし、そのアーカイブから悪意のある Python スクリプトを抽出して偵察および検出コマンドを実行するなどの攻撃が開始されます。このウイルスは、Visual Basic スクリプトを投下し、その後、ModeloRAT を投下して実行します。ModeloRAT は、感染した Windows システムを悪意のある者に制御させる Python ベースのリモート アクセス トロイの木馬 (RAT) です。

「簡単に言うと、サイバー犯罪者は、信頼できる技術ツールを使用し、密かに攻撃の次のステップを実行させる別の方法を発見しました。これらはすべて、被害者が無害なコピー&ペーストのサポート指示に従うことによって引き起こされます」とアーンツ氏は書いている。 「その時点で、彼らはシステムの制御を引き渡すかもしれません。」

新しい「CrashFix」メソッド

このレポートは、Microsoft が、 「CrashFix」と名付けた策略 この場合、攻撃者は意図的に被害者のブラウザをクラッシュさせ、そうすればブラウザの問題が解決すると信じ込ませ、悪意のあるコマンドを実行するようにユーザーを誘導します。研究者らは、「この亜種はClickFixのトレードクラフトの顕著なエスカレーションを表しており、ユーザーの混乱とソーシャルエンジニアリングを組み合わせて、従来のエクスプロイト手法への依存を減らしながら実行の成功率を高める」と書いている。

また、今月初めに、Intego Antivirus Labs のアナリストが新しいウイルスについて書いています。 「マトリョーシカ」と呼ばれる ClickFix キャンペーン これは、偽のインストールと修正プッシュを使用してターゲットを騙し、悪意のあるターミナル コマンドを実行させる macOS ユーザーを対象としています。

「ClickFix戦術は新しいものではありませんが、このキャンペーンは、静的分析や自動サンドボックスを妨げるように設計された、メモリ内圧縮ラッパーやAPIゲート型ネットワーク通信など、より強力な回避技術を導入しています」と彼らは書いている。 「大まかに言えば、この攻撃はタイポスクワッティングとリダイレクト インフラストラクチャに依存して、『この修正を貼り付けてください』というプロンプトを表示します。実行されると、ローダーが AppleScript ペイロードを取得し、ブラウザの認証情報を収集して暗号通貨ウォレット アプリケーションをターゲットにしようとします。」

#ハントレスとマイクロソフトClickFix #攻撃の継続的な人気と進化について詳しく説明

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。