概要
CTM360の最新グローバル脅威レポートによると、ClickFixは現在、攻撃者が企業ネットワークに侵入するための最も一般的な手法となっています。
この攻撃は、脆弱性の悪用(エクスプロイト)、添付ファイル、ディスク上のファイルなしで実行される点が特徴です。
2023年末の新奇な手法から、オンチェーンインフラを備えたサブスクリプション型サービスへと進化し、国家支援のユーザー基盤まで持つに至りました。
技術的詳細・攻撃手法
ClickFix攻撃は、被害者が信頼できるWebサイトだと思ってアクセスしたページで、意図的な操作(クリックやキー入力)を誘発させることで成立します。
- エクスプロイト不要: 従来のマルウェア配布とは異なり、OSやブラウザの脆弱性を突く必要がありません。
- ファイルレス: 攻撃コードはメモリ上で実行され、ディスクにファイルが残らないため、従来のファイルベースの検知では困難です。
- 信頼の悪用: 17,000以上のURLが分析され、攻撃者が信頼されたドメインや正規のWebサイトをマルウェアの罠に変換していることが判明しました。
- インフラの進化: ブロックチェーン上のインフラ(オンチェーンインフラ)を活用し、攻撃の持続性と追跡困難性を高めています。
影響を受けるシステム・対策方法
この攻撃は、Webブラウザが使用されるすべてのエンドポイント(PC、モバイル、タブレット)に影響を与えます。
- ドメインブロックの限界: 元記事は、悪意あるドメインのブロックだけでは防御が不十分であると指摘しています。攻撃者が信頼されたドメインや動的なインフラを利用するため、単なるブラックリストでは追いつけません。
- ユーザー教育の強化: 「F12キーを押してコンソールを開く」「特定のコードをコピペして実行する」などの指示が攻撃の一部であることを認識させる教育が必要です。
- エンドポイント保護の高度化: ファイルベースだけでなく、メモリ上の異常なプロセスや、ブラウザコンソールでのスクリプト実行を検知するEDR(Endpoint Detection and Response)ソリューションの導入・強化が不可欠です。
- Webフィルタリングの再評価: 単なるドメイン名だけでなく、コンテンツベースの分析や、既知のClickFixパターンを検出するAIベースのフィルタリングを検討すべきです。
出典
本記事は以下の元記事に基づいています。
17,000 URLs Reveal How ClickFix Turns Trusted Websites Into Malware Traps: Report by CTM360
The Hacker News – 17,000 URLs Reveal How ClickFix Turns Trusted Websites Into Malware Traps: Report by CTM360