ClickFix攻撃がMac・Windows利用者を標的に
原題: ClickFix attacks are tricking Mac and Windows users into hacking themselves
なぜ重要か
ターミナル経由のマルウェア感染は既存のエンドポイント防御を迂回しやすく、企業・個人問わず新たな対策が求められる。
2026年9月、RedditのHBO Max公式アカウントが乗っ取られ、数百件の偽広告が掲載された。「ClickFix」と呼ばれる手口で、偽CAPTCHAをクリックさせてターミナルにコマンドを貼り付けさせることで、ユーザー自身がマルウェアをインストールする形となる。パスワードやアカウント情報、仮想通貨ウォレットが即座に窃取されるリスクがある。
「ClickFix」攻撃は2026年を代表するサイバーセキュリティ脅威の一つとして急速に台頭している。従来はウェブ検索で技術的な解決策を探すユーザーを狙う散発的な手口だったが、現在は大規模な国際的ハッキング活動へと進化した。
攻撃の流れはシンプルかつ巧妙だ。偽サイトまたは侵害された正規サイト上に、CAPTCHAや「ボット確認」に見せかけたメッセージが表示される。クリックすると「確認のため」として特定のテキスト文字列をWindowsのコマンドプロンプト、PowerShell、またはMacのTerminalに貼り付けて実行するよう指示される。ユーザーがEnterキーを押した瞬間、情報窃取型マルウェアが自動インストールされる。ターミナルを経由するため、多くのウイルス対策ソフトや防御ツールをすり抜けるのが特徴だ。
最新の事例として、Hudson Rockのセキュリティ研究者とRedditのサイバーセキュリティ掲示板が報告したキャンペーンが注目を集めた。攻撃者はReddit上のHBO Max公式アカウントを侵害し、本物そっくりの偽広告を数百件投稿。リンク先はHBO Maxを模した偽サイトで、ClickFixの罠が仕掛けられていた。
RedditはTechCrunchに対し、「HBO Maxによる広告掲載権限を持つアカウントが侵害され、悪意あるリンクを含む広告の掲載に使用されたことを最近把握した」と認め、アカウントのロックと広告の削除を実施済みと述べた。被害を受けたユーザー数は明らかにしていない。HBO Maxを傘下に持つWarner Bros. Discoveryはコメントの要請に応じなかった。
対策として、セキュリティ研究者のKevin Beaumont氏はWindowsドメイン全体でコマンドプロンプトやPowerShellへのアクセスをブロックする企業向け設定を推奨している。Mac向けにはBlockBlockというツールが同種の攻撃への防御策として有効とされる。