ClickFix(クリックフィックス)とは?巧妙化する手口と対策を解説|サイバーセキュリティ.com

ClickFix(クリックフィックス)とは?巧妙化する手口と対策を解説



ClickFix(クリックフィックス)とは、偽のエラー画面やCAPTCHA認証画面を表示し、ユーザー自身にコマンドを実行させることでマルウェアに感染させる攻撃手法です。本記事では、ClickFixの仕組みから最新の攻撃事例、見分け方、そして組織が取るべき多層防御策までを解説します。

ClickFix/FileFix攻撃とは

ClickFixとは、Webサイト閲覧中に偽のエラーメッセージを表示し、ユーザーに特定のコマンドをコピー&ペースト(コピペ)させることでマルウェアを感染させるソーシャルエンジニアリング攻撃です。

最大の特徴は、LotL(Living off the Land:環境寄生型攻撃)手法を用いている点にあります。OS標準のPowerShellなどのツールを悪用するため、従来のシグネチャベース(既知のウイルス定義に基づく)の検知をすり抜けることが可能です

ClickFixの派生形として、FileFix(ファイルフィックス)と呼ばれる攻撃も確認されています。FileFixは、Windowsのエクスプローラー、ならびにそのアドレスバーに入力したコマンドを実行できる機能を悪用します。

ユーザーにエクスプローラーを開かせ、Ctrlキー+Lキーでアドレスバーにフォーカスさせたうえで、クリップボードにコピーされた不正なコマンドをペースト・実行させる手口です。単なるブラウザ上の警告にとどまらず、OSの機能そのものを攻撃の武器に変えるため、感染後の追跡が非常に困難です。

従来型フィッシング詐欺との違い

ClickFixは、従来型のフィッシング詐欺とは要求する操作の性質が大きく異なります。

従来型フィッシング ClickFix
主な目的 認証情報の窃取が中心 マルウェア感染+情報窃取
要求する操作 偽サイトへの認証情報入力、不正な実行ファイルのクリック OSの正規機能(PowerShell等)でのコマンド実行をユーザー自身に行わせる
検知の難易度 比較的検知されやすい(不正ファイル実行として検知可) 検知が困難(正規の挙動と区別しにくい)

ClickFixでは、ユーザー自らに正規の機能を操作させるため、システム上は通常の挙動と区別されにくく、不正な挙動として検知されにくい仕組みになっています。この「誰が操作を行うか」という違いが、そのまま検知のしやすさの差を生んでいます

攻撃トレンドと巧妙化する手口

StealC・Lumma等インフォスティーラーによる情報窃取

現在、ClickFixの背後ではStealCやLummaといった「インフォスティーラー(情報窃取マルウェア)」が暗躍しています。これらは感染端末からブラウザのCookieや保存されたパスワード、暗号資産ウォレットの情報を瞬時に窃取します。

特にクラウドサービスへの不正ログインの踏み台として、これらの情報が闇市場で高値で取引されています。

偽CAPTCHA・偽ブラウザアップデート・マルバタイジングによる誘導シナリオ

攻撃者は巧妙な心理的トリックを駆使します。「人間であることを確認してください」と偽ってコマンド実行を促す偽CAPTCHA、「セキュリティを修正するために推奨」と表示して実行ファイルをダウンロードさせる偽ブラウザアップデート、検索エンジン広告を悪用して正規サイトに見せかけた攻撃サイトへ誘導するマルバタイジングなど、パターンは多岐にわたります。

そのほか、HTMLファイル添付メール、Googleスプレッドシートを装うリンク、Google Meetを装うマイク不具合の通知、GitHubの脆弱性通知を装うメール、Booking.comを装うフィッシングメールなど、誘導経路も報告されています。

PowerShell/cmdなどOS標準機能の悪用実態

攻撃の最終段階では、必ずPowerShellやcmd.exeが呼び出されます。これらは管理者が日常的に使用するツールであるため、無制限に許可されている環境では、攻撃コードの実行が完全に正当な操作として埋没してしまいます。

【最新事例】claude.aiのチャット共有機能を悪用した攻撃(2026年6月)

2026年6月、Google広告でAI開発ツールを装い、ClickFix型の不正手順へ誘導する攻撃キャンペーンが報告されました。一部では、claude.aiの正規の共有チャット機能が悪用され、ユーザーにターミナルでコマンドを実行させ、情報窃取マルウェアを感染させる手口が確認されています。

ClickFix攻撃を見抜く4つのチェックポイント

ClickFix攻撃の手口は巧妙ですが、以下の4つのポイントを意識することで被害を防ぎやすくなります。

  • メールの送信元やWebサイトのURLは正しいか:一文字だけ異なるドメインや、似た文字が使われていないかを確認しましょう。
  • 緊急性や不安を過度に煽る表現が使われていないか:「至急対応してください」といった文言は、冷静な判断力を奪う典型的な手口です。
  • 不自然な日本語や誤字脱字が含まれていないか:海外の攻撃者グループが作成したページやメールでは、自動翻訳のような不自然な表現が見られることがあります。
  • コピー&ペーストやコマンド実行を要求されていないか:通常のWebサイト利用やソフトウェア更新で、コマンドプロンプトやPowerShellを開かせて何かを「コピー&ペースト」させるような操作を要求することは基本的にありません。この指示が出た時点で、ClickFix攻撃を強く疑い、直ちに操作を中断しましょう。

多層防御を構築する技術的対策

EDR/XDR導入の選定指標とMDR活用

従来のウイルス対策ソフト(EPP)だけではLotL攻撃を防げません。EDR(エンドポイントでの検知と対応)やXDR(より広範な領域のデータ分析)の導入が必須です。

選定にあたっては、実行プロセスを時系列で追跡できるか、誤検知の排除と異常検知の精度、24時間監視体制の有無を指標にするとよいでしょう。MDR(マネージド・ディテクション・アンド・レスポンス)を活用すれば、高度なセキュリティ専門家が組織のインフラを常時監視し、不審なコマンド実行を遮断できます。

PowerShellログ監視(Script Block/Module Logging)の設定

PowerShellの悪用を防ぐには、グループポリシー(GPO)で「PowerShell スクリプト ブロック ログの有効化」と「PowerShell モジュール ログの有効化」を有効にします

これにより、実行された全てのスクリプト内容がイベントログとして残り、SIEM(セキュリティ情報イベント管理)やEDRでの分析が可能になります。

グループポリシーによる実行制限とゼロトラスト認証

不要なPowerShellの使用を制限し、実行ポリシーを「AllSigned(署名済みスクリプトのみ許可)」に設定します。また、社内リソースへのアクセスには条件付きアクセスを適用し、多要素認証(MFA)を必須とすることで、仮に認証情報が盗まれても被害を最小化できます。

組織的・人的対策

フィッシングシミュレーションによる教育サイクル

定期的にClickFixを模したフィッシングシミュレーションを実施しましょう。ポイントは「失敗したユーザーを罰する」のではなく、「どのような手口に騙されやすいか」というデータを収集し、教育内容を改善し続けるサイクルを回すことです。

報告フローと社内ルールの策定

「間違えてクリックしてしまった」という報告が遅れることが最大の被害拡大要因です。匿名で即座に報告できるチャットチャンネルや報告フォームを整備し、報告者に対する非難を禁止する企業文化を醸成することが重要です。

経営層を説得するためのNIST CSF活用術

予算獲得の際は、NIST CSF(サイバーセキュリティフレームワーク)を参照し、「識別」「防御」「検知」「対応」「復旧」の5つの機能領域で自社の現状を評価します。サイバー攻撃が事業継続に与える損害を具体的な金額で提示することが、経営層への説得材料として有効です。

インシデント対応:被害発生時の初動フロー

感染を疑った際は、即座にネットワークから端末を物理的または論理的に隔離します。ただし、電源を切るとメモリ上の情報が消滅するため、まずはプロセスを停止したうえで証拠保全を行いましょう。同時に、社内のCSIRT(緊急対応チーム)や専門のセキュリティベンダーへ報告するフローを徹底します。

被害発生後は「どの情報が漏洩したか」「どのシステムが影響を受けているか」を可視化し、事業継続への影響度が高いシステムから復旧計画を立てます。このプロセスにおいて、バックアップの完全性確認が極めて重要です。

まとめ

ClickFixは、巧妙なソーシャルエンジニアリングとOSの標準機能を組み合わせた、現代において警戒すべき攻撃です。ユーザー自身に操作をさせることで従来型の検知をすり抜けてしまう点が最大の特徴であり、claude.aiの事例が示すように、正規サービスの正規ドメイン上であっても油断はできません。

技術的な多層防御と、組織的な教育・対応フローの両輪を強化することで、被害を未然に防ぐことが可能です。まずは自社のPowerShellログ設定を確認し、強固な防御体制の第一歩を踏み出しましょう。

SNSでもご購読できます。