ClickFix攻撃がMacとWindowsユーザーを狙う

मूल शीर्षक: ClickFix attacks are tricking Mac and Windows users into hacking themselves

यह क्यों महत्वपूर्ण है

正規プラットフォームの広告アカウントを悪用する手口は、セキュリティ教育だけでは防ぎにくく、プラットフォーム側の広告審査体制の脆弱性を浮き彫りにしている。

2026年9月、ハッカーがReddit上のHBO Maxの公式広告アカウントを乗っ取り、偽広告を大量投稿。ClickFix手法でユーザー自身にマルウェアをインストールさせるサイバー攻撃が急増している。Redditはアカウントをロックし広告を削除済み。

「ClickFix」攻撃は2026年の主要なサイバー脅威の一つとして急速に広まっている。この手口はシンプルだが巧妙だ。偽サイトまたは乗っ取られた正規サイト上に、CAPTCHAや「ボット確認」を装ったメッセージを表示する。ユーザーがクリックすると、WindowsのコマンドプロンプトまたはMacのTerminalに特定の文字列をコピー&ペーストするよう誘導される。Enterキーを押した瞬間、パスワード・ログイン済みアカウント・暗号資産ウォレットを窃取する情報窃取型マルウェアが即座にインストールされる。ターミナル経由での実行のため、多くのウイルス対策ソフトが検知できない点が深刻だ。

最新事例では、ハッカーがReddit上のHBO Maxの公式広告アカウントを侵害し、HBO Maxに見せかけたページへ誘導する偽広告を数百件投稿した。Hudson Rockのセキュリティ研究者とRedditのcybersecurityサブレディットのスレッドがこれを確認している。Redditは「HBO Maxの広告アカウントが侵害され、悪意あるリンクを含む広告の配信に使用されたことを確認した」と声明を出し、アカウントのロックと広告の削除を実施したと述べた。被害ユーザー数は不明で、Warner Bros. Discoveryはコメントを拒否している。

対策として、セキュリティ研究者のKevin Beaumonteは企業ネットワーク全体でコマンドプロンプトやPowerShellへのアクセスをポリシーでブロックする方法を推奨。Macユーザー向けにはBlockBlockというツールも有効とされている。ClickFix攻撃はもともとウェブ検索中のユーザーを狙う小規模なものだったが、今や組織的な国際的サイバー犯罪へと変質している。

स्रोत

techcrunch.com — मूल लेख पढ़ें →