クリックフィックス、なめたらあかん!辻伸弘の「投げます。一石、」(4)(2/3 ページ)

» 2026年07月21日 05時00分 公開
[辻伸弘ソフトバンク株式会社]

 このクリックフィックスは、守る側にとっては非常に厄介で、極めて狡猾な攻撃手法だ。その主な理由は以下の2点にある。

ユーザーにリーチできる

 1つ目の理由は、セキュリティ対策が進んだ現在においても、ユーザーにリーチがしやすいことだ。これまでのマルウェアの感染経路で最もポピュラーなものの一つとして、メールが挙げられる。今では添付ファイルの事前スキャンが行われ、マルウェア添付メールはユーザーに届く前に検知、隔離される。スキャンができないパスワード付きファイルも、日本では受信を拒否する方向に舵を切っている企業も多い。Office文書のマクロも既定でブロックとなったため、マクロからPowerShellを実行するような攻撃も防げるようになった。

 ところが、クリックフィックスはこれまでゲートウェイに設置したセキュリティ対策をすり抜ける。メールがきっかけの場合は、ユーザーがURLをクリックすることから始まるが、ページにアクセスした時点では、前述した添付ファイルによる攻撃よりも格段に検知がされにくい傾向がある。

 クリックフィックスをなめてはいけない。ユーザーにリーチし、攻撃の土俵に引きずり出すことができるのだから。

監視の目からは「見分けがつかない」

 もう一つの理由は、クリックフィックスで行われる悪意ある行動が、通常のものと区別が付きにくいことにある。例えば先の、「不正なマクロが入ったOffice文書からPowerShellを実行する」といった従来の手口であれば、EDR(Endpoint Detection and Response)などで明らかな異常を検知しやすい。。これは、PowerShellの親プロセスがOfficeアプリであるという、通常ではあまり考えられないプロセスツリーだからだ。

 では、クリックフィックスではどうなるか。Windowsキー+Rを起点とするので、ユーザーが実行しているエクスプローラーの下にPowerShellがぶら下がる。つまり、通常の作業や管理プロセスと見分けが付きにくい。業務の内容によっては、PowerShellを通常業務に利用する部署もあるため、OfficeアプリからPowerShellが起動するようなケースと比べると、親子関係だけでは異常を判断しにくい。

届く、見分けが付かない、それに加えて――

 クリックフィックスはマルウェアの感染経路であり、マルウェアの入口――。実は、それだけではない。マルウェアより恐ろしいものがやってくる。

 それは意思を持った人間、つまり「攻撃者」だ。攻撃者はクリックフィックスをネットワーク内部への侵入を行うための経路として用い、密かにバックドアを仕掛けることもできる。最終的にはランサムウェアを展開し、ネットワーク全体を破壊する攻撃へと発展させるかもしれない。攻撃者がその侵入口自体を売り、別のタイミングで別の攻撃者がさらなる脅威をもたらすかもしれない。

 問題は、たった1人のユーザーのアクションが、ネットワーク全体の致命的な侵害を許す引き金になるということだ。

あなたの知らない(かもしれない)クリックフィックスの事例

Copyright © ITmedia, Inc. All Rights Reserved.

アイティメディアからのお知らせ

スポンサーからのお知らせPR

注目のテーマ

その「AIコーディング」は本当に必要か?
Microsoft & Windows最前線2026
4AI by @IT - AIを作り、動かし、守り、生かす
ローコード/ノーコード セントラル by @IT - ITエンジニアがビジネスの中心で活躍する組織へ
Cloud Native Central by @IT - スケーラブルな能力を組織に
システム開発ノウハウ 【発注ナビ】PR
あなたにおすすめの記事PR

RSSについて

アイティメディアIDについて

メールマガジン登録

@ITのメールマガジンは、 もちろん、すべて無料です。ぜひメールマガジンをご購読ください。