【BASIC SYNC】「ClickFix」とは何か — 本人に実行させる手口

BASIC SYNC

動画配信サービス HBO Max の公式 Reddit アカウントが乗っ取られ、およそ 48 時間のあいだに 108 件の不正広告が配信された。その広告の先にあったのは、利用者自身に画面の指示どおりコマンドを貼り付けて実行させる「ClickFix」という手口である。防御の主語がソフトウェアから社員本人に移る攻撃であり、情報システム部門の技術論ではなく、経営が決める業務ルールの問題になる。

何が起きたか / 手口の核心

TechCrunch が 2026 年 9 月 14 日に報じたところによれば、ClickFix は「利用者に自分自身をハッキングさせる」形式の攻撃として広がっている。入口は偽サイト、あるいは改ざんされた正規サイトに置かれた、本物に見える認証チェックの画面である。チェックボックスを押すと「先に進むには確認が必要です」といった趣旨の指示が出て、画面に表示された文字列を Windows のコマンドプロンプトや Mac の Terminal に貼り付けるよう求められる。

利用者が指示どおりに貼り付けて実行キーを押した瞬間、情報窃取型のマルウェアが端末に導入される。TechCrunch は、その場でパスワード、ログイン済みアカウントへのアクセス権、暗号資産ウォレットが盗まれうると説明している。

今回の HBO Max の件では、Reddit の広告を出す権限を持つアカウントが乗っ取られ、そこから偽の HBO Max ページへ誘導する広告が出稿された。Reddit は、広告出稿を認められた HBO Max のアカウントが侵害され、不正なリンクを含む広告の配信に使われたことを把握したと説明している。調査にあたった Hudson Rock と ADAMnetworks は、この配信網を Windows と macOS の両方を狙う「PasteSwitch」と名付けられた大規模な作戦の一部と位置づけた。macOS 側では MacSync と呼ばれるマルウェアが、ブラウザの認証情報、Telegram のデータ、Apple のメモ、macOS のパスワードを抜き取っていた。

なぜ既存の対策をすり抜けるのか

従来のウイルス対策ソフトは「外から入ってくる不審なファイルを止める」という前提で設計されている。メールの添付ファイル、ダウンロードした実行ファイル、不審な通信。いずれも機械が怪しさを判定し、利用者の手前で遮断する。

ClickFix はこの前提の外側を通る。端末を操作しているのは攻撃者ではなく、正規の権限を持った本人である。本人が、自分のアカウントで、OS に標準で入っている正規の道具に、自分でコマンドを打ち込む。TechCrunch はこの性質を、ウイルス対策やセキュリティ防御の仕組みを回避すると表現している。ファイルのダウンロードを経由しないため、ブラウザ側の保護の多くも働かない。

そして、これは Windows だけの問題ではない。ESET の脅威レポートは、ClickFix が Windows、Linux、macOS に影響すると記している。Mac だから安全という前提は、この手口には通用しない。

規模も小さくない。ESET は ClickFix を、2024 年後半と比べて 500% を超えて急増した新しい攻撃手段と位置づけ、フィッシングに次いで 2 番目に多い攻撃経路になったとしている。2025 年前半に遮断された攻撃のうち 8% 近くを占めたという集計もある。貼り付けの先に置かれる中身は、情報窃取型からランサムウェア、国家が関与する水準のマルウェアまで幅がある。

経営層への影響 / 日本企業への含意

この手口が突いているのは、技術の穴ではなく組織の空白である。社員が業務中に「この操作をしてください」と画面に指示されたとき、それを止めて誰かに聞く先があるか。聞いたときに、待たされずに答えが返ってくるか。多くの会社で、この二つが用意されていない。

むしろ日本企業の現場では、事情が悪いほうに働く。手順書どおりに操作することが美徳とされ、画面の指示に従うのは真面目さの表れと受け取られる。情報システムの担当が兼任や外部委託で、その場ですぐ確認できない会社も多い。結果として、真面目な社員ほど指示に従い、確認の手間を省いてしまう。

さらに、入口が広告であったことの意味は大きい。今回は公式の検証済みアカウントから出稿された広告だった。送信元を見て判断する、URL のドメインを確かめる、といった従来の教育は、出どころが本物である場合に効き目が落ちる。「怪しいものを見分けろ」という指導の限界がここにある。

被害の範囲も業務に直結する。盗まれるのはブラウザに保存された認証情報であり、そこには業務システム、クラウドサービス、取引先ポータルのログインが含まれる。端末 1 台の感染が、会社のアカウント群への侵入経路になる。

SYNCON の視点 — 見分けさせるのではなく、止めさせる

ClickFix への対策を「社員のリテラシー向上」に置くと、たいてい失敗する。見分ける力を全員に要求する設計は、一人でも間違えれば破られるからである。決めるべきは、見分けさせることではなく、止めさせることだ。すなわち、業務上ふつうは起こらない操作を定義し、それを求められたら手を止めて確認する窓口を用意する。「画面の指示でコマンドを貼り付けて実行する」は、経理にも営業にも製造にも、本来ありえない操作である。ありえない操作のリストは短く、誰でも覚えられる。

そのうえで、窓口が機能する条件を整える。確認しても叱られないこと、営業時間内なら短時間で回答が返ること、判断に迷ったら止めてよいと明文化されていること。この三点がないと、窓口は名目だけになり、社員は自分で判断して先に進む。技術的な遮断策も併用できるが、それは決めた業務ルールを支える補助線であって、ルールの代わりにはならない。来週の経営会議で問うべきは、ウイルス対策ソフトを何にするかではなく、社員が「これはおかしい」と感じたときに手を止めて聞ける先が実在し、そこが何分で答えを返せるか、である。

要点まとめ

  • ClickFix は、偽の認証画面やエラー表示を使い、利用者自身にコマンドを貼り付けて実行させる手口である
  • HBO Max の Reddit 広告アカウントが乗っ取られ、およそ 48 時間で 108 件の不正広告が配信された
  • 操作するのが正規の権限を持つ本人であるため、ウイルス対策やブラウザの保護をすり抜けやすい
  • ESET は 2024 年後半比で 500% を超える急増と位置づけ、影響は Windows、Linux、macOS に及ぶ
  • 盗まれるのはブラウザ内の認証情報であり、業務システムや取引先ポータルへの侵入経路になりうる
  • 経営が決めるのは、見分ける教育ではなく、ありえない操作の定義と、手を止めて確認できる窓口の設置

情報ソース:
・TechCrunch「ClickFix attacks are tricking Mac and Windows users into hacking themselves」(2026 年 9 月 14 日)
・BleepingComputer「Hackers hijack HBO Max Reddit account to push malware in ClickFix ads」(2026 年 9 月)
・Hudson Rock / InfoStealers「HBO Max ads on a compromised Reddit account exposed a massive PasteSwitch ClickFix operation」(2026 年 9 月)
・ESET「ESET Threat Report H1 2025」
・Infosecurity Magazine「ClickFix Attacks Surge 517% in 2025」(2025 年 6 月 26 日)

AI・最新テックの動きを、毎日 X でお届けしています

X で @SYNCONJP をフォロー

PR

Amazon プライム感謝祭 10/16(金)〜10/19(月)

コメント

タイトルとURLをコピーしました