【くりっくふぃっくす】

ClickFix(クリックフィックス) とは?

公開:
💡 「直すために」が、悪い命令への誘い文句

偽のエラー修復や人間確認を口実に、利用者自身に悪意あるコマンドを実行させようとする攻撃手口です。

📌 このページのポイント
「確認のため」が実行への誘いに 偽の確認画面 人間か確認 「命令を貼って実行」 利用者が実行 > 悪意ある命令 感染につながることも 矢印は攻撃者が狙う誘導の流れ 不審な修復・確認の命令は実行しない
偽の人間確認を使う例。画面を見ることとコマンドの実行は別であり、攻撃が必ず成功するわけではありません。
ひよこ ひよこ
ClickFixって、パソコンを直してくれる機能なの?
ペンギン先生 ペンギン先生
修復などを装う攻撃手口だよ。「エラーを直す」「人間だと確認する」と言って、利用者自身に悪意あるコマンドを実行させようとするんだ。
ひよこ ひよこ
どんな場面で出てくるの?
ペンギン先生 ペンギン先生
メールのリンクや広告、改ざんされたサイトなどが入口になるよ。例えば偽の確認画面で、端末のコマンド入力欄へ文字列を貼り付けて実行するよう促すんだ。不審な指示は実行しないでね。
ひよこ ひよこ
フィッシングと同じ意味なの?
ペンギン先生 ペンギン先生
重なる場面はあるけれど、ClickFixの特徴は利用者をコマンド実行へ誘導する点だよ。フィッシングメールを入口に使うこともある。人の心理を利用するソーシャルエンジニアリングの一種だね。
ひよこ ひよこ
セキュリティソフトがあっても危ないの?
ペンギン先生 ペンギン先生
対策をすり抜ける場合はあるけれど、必ず突破するわけではないよ。怪しい指示を見抜くことに加え、不正なサイトやコマンドの動作を検知・遮断する対策も役立つんだ。
もっと詳しく知りたい人へ

Windows以外でも気をつける必要がある?

あるよ。Microsoftの分析ではmacOSを狙う例も確認されている。Windowsの特定の入力欄だけが目印ではなく、修復や人間確認を理由に、端末でコマンドを実行させようとする誘導に注意しよう。

ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「ClickFix」って出てきたら「修復や人間確認を装い、悪い命令を自分で実行させる手口」と思えばだいたいOK!

参考資料

← 用語集にもどる