HeadlinesBriefing favicon HeadlinesBriefing.com

ClickFix攻撃が拡散、PCとMacに感染

Ars Technica •
×

攻撃の背後にいる者たちにとって、ClickFixは今や彼らの仕事をはるかに容易にしている。ClickFix以前は、マルウェア(セキュリティ企業Blue Voyantが最近Lorem Ipsumとして追跡)をインストールするために、リソース集約型のインフラストラクチャが必要だった。これには、SEO操作およびマルバタイジングされたダウンロードポータル、Microsoftが信頼する署名証明書、Microsoft Installerパッケージを配信するために継続的にローテーションされるドメインが含まれる。

Blue Voyantは述べた。「2026年5月下旬のClickFixへの移行は、コード署名の要件を完全に排除し、有効に署名されたインストーラーの正当性を別の形の正当性に置き換える。それは、ユーザーが自らのターミナルで悪意のあるコマンドを自発的に実行することである。」「ClickFixモデルは、被害者のプールを、Microsoft Teamsを特に検索するユーザーから、侵害されたウェブサイトを閲覧する誰にでも拡大する。」

macOSユーザーの状況も同様に良くない。Macセキュリティ企業Jamfと研究者の両方が、Gatekeeper保護をバイパスできるClickFixのmacOS変種を文書化している。ClickFix攻撃者は、Cisco Talosによると、公開されているGoogle Sheetsドキュメントを含む、公共サービスを利用する新しい方法を見つけ続けている。ロシアの国家支援を受けたSandwormを含む他の攻撃者は、ブロックチェーンベースのスマートコントラクトに制御インフラストラクチャをホストしている。セキュリティ企業Netskopeは最近、同じアプローチを使用した別のキャンペーンを発見した。セキュリティ企業は5,400のサイトがそれにビーコンを送信していると数え、そのキャンペーンのリーチと範囲を示している。

そして、OSメーカーと防御者が新しい防御を構築するにつれて、攻撃者はそれを回避する文書化された方法を見つけ続けている。このすべての結果は、ClickFixがあらゆる種類のマルウェアを拡散する非常に効果的で効率的な手段であるということである。それはなくならないし、被害者を非難したり辱めたりすることは問題を悪化させるだけである。