ClickFixが正規サイトをマルウェア罠に変える手口が明らかに

概要

ClickFixは、攻撃者がエンタープライズネットワークに侵入する際に最も頻繁に利用される手法となっています。エクスプロイトや添付ファイル、ディスク上のマルウェアを必要とせず、正規サイトのURLを悪用してユーザーを誘導します。本レポートは2023年後半に出現したこの手口を追跡し、サブスクリプション型サービス化とブロックチェーン上のインフラ、国家支援ユーザーの存在を明らかにしています。

技術的詳細・特徴

  • 正規サイトのURLを大量に取得(約17,000件)し、リダイレクトチェーンに組み込む。
  • リダイレクトはJavaScriptやHTMLメタリフレッシュを利用し、ユーザーのブラウザ上で自動的に実行される。
  • 攻撃は「オンチェーン」インフラで管理され、サブスクリプション購入者だけが最新の悪質URLリストにアクセス可能。
  • 従来のドメインブロックではリダイレクト先が頻繁に変わるため防御が困難。
  • 国家支援のハッカー集団が利用しているとされ、標的は大企業や政府機関が中心。

影響・対策方法

ユーザーが正規サイトにアクセスした瞬間にマルウェアがダウンロードされるため、感染拡大が極めて速い。従来のURLフィルタリングだけでは対応できません。推奨される対策は以下の通りです。

  • DNSレベルでの疑似ドメイン検知と、リダイレクトチェーンの深さを制限する。
  • サンドボックス型のWebプロキシでJavaScript実行を監視し、未知のリダイレクトをブロック。
  • エンドポイントのリアルタイム脅威インテリジェンスを導入し、ClickFix関連のハッシュやIPを自動更新。
  • 従業員教育で「不審なリダイレクトが発生したら即座に報告」する意識を徹底。

出典

情報元: The Hacker News

Leave a Comment