※本ページにはプロモーション(広告)が含まれています
偽のエラー画面や「私はロボットではありません」という偽の認証画面を利用し、利用者自身にWin+Rやターミナルへ不正なコマンドを貼り付けて実行させる攻撃手口の通称です。実行すると保存済みパスワードなどを盗む情報窃取型マルウェアに感染するおそれがあるとされ、2024年頃から急増が報告されています。
詳しい解説
ClickFixは、偽の認証画面やエラー画面を使い、利用者自身の手で不正なコマンドを実行させるソーシャルエンジニアリング攻撃の通称です。2024年頃から世界的に報告が急増し、MicrosoftやESETといったセキュリティ企業、警察庁などが相次いで注意喚起を行っています。
典型的な手口では、改ざんされたWebサイトや不正な広告から誘導されたページに、「私はロボットではありません」という偽のCAPTCHAや、偽のエラー修復手順が表示されます。ボタンを押すと不正なコマンドがクリップボードへ自動的にコピーされ、「Windowsキー+R→Ctrl+V→Enter」のような操作手順が案内されます。指示どおりに操作すると、PowerShellなどを通じてマルウェアがダウンロード・実行されてしまう仕組みです。
利用者自身の手で実行させるため、ファイルのダウンロード警告やセキュリティ製品の検知をすり抜けやすいとされる点が特徴です。感染するのは、保存済みパスワードやCookieなどを盗む情報窃取型マルウェア(インフォスティーラー)が多いと報告されており、Macのターミナルに貼り付けさせる亜種も確認されています。
本物のCAPTCHAが、キーボード操作やコマンドの貼り付けを求めることはありません。こうした指示が出たら、その時点で操作を中止してください。万一実行してしまった場合は、パスワードの変更やセキュリティソフトでのスキャンといった対応が一般的に案内されています。手口や偽装のパターンは変化し続けているため、最新の事例や対策は警察庁・IPAやセキュリティ企業の公式情報でご確認ください。
調べもの中に開いたWebサイトで「私はロボットではありません」という確認画面が現れ、「認証のためにWindowsキー+R、Ctrl+V、Enterの順に押してください」と案内されたとします。これがClickFixの典型的な入り口です。指示に従うと、気づかないうちにクリップボードへコピーされていた不正なコマンドを、自分の手で実行してしまいます。本物の認証がキー操作や貼り付けを求めることはないため、そのままページを閉じるのが安全です。
別の呼び方
ClickFix Attack
クリックフィックス
ClickFix攻撃
偽CAPTCHA攻撃
minto.tech スマホ(iPhone/Android)・パソコン(Windows/Mac)・Office・Wi-Fi・AIツールの「できない」「困った」を解決する実用ガイド。トラブル対処法とノウハウが満載のお助けサイトです。