「私はロボットではありません」——Webでおなじみのロボット確認(CAPTCHA)画面を装い、訪問者自身の手でマルウェアを実行させる手口をClickFixと呼びます。今回報告されたのは、その大規模なキャンペーンです。配布拠点にされていたのは、診療所や小売店など、ごく普通の中小事業者のWebサイトでした。
何が起きたか
セキュリティ企業Netskopeの調査によると、WordPressを中心とする5,400件超の改ざんされたWebサイトに不正なスクリプトが仕込まれ、世界で2,200超の組織に影響が及んでいます。改ざんされたサイトを開くと偽のロボット確認画面が表示され、「確認手順」と称してWin+Rキーの押下とコマンドの貼り付け・実行を指示し、従うとマルウェアに感染します。攻撃側は配布内容をブロックチェーン上に保存しており、特定のサーバーを閉鎖しても配布が止まりにくい構成だと報告されています(BleepingComputerほか報道)。
なぜ自社に関係があるのか
- *訪問者の立場で。ClickFixは添付ファイルもダウンロードも使わず、本人にコマンドを実行させるため、メールの検査やブラウザの警告といった従来の防御をすり抜けます。しかも入口は「怪しいサイト」とは限りません。今回改ざんされていたのは普段の調べ物で開くような正規サイトです。偽の警告画面で電話をかけさせるサポート詐欺と同じく、機械ではなく人をだます**攻撃で、最後の防壁は操作する本人になります。
- *サイト運営者の立場で。**改ざんされた5,400件は、特別なサイトではなく、更新が止まったCMSサイトが中心でした。自社サイトが乗っ取られれば、顧客や取引先をマルウェアに感染させる加害インフラになり、検索結果への警告表示や信用失墜という実害も伴います。サプライチェーン攻撃の入口を自社が提供してしまう構図です。
明日やること
- 全社員に一文で周知する——「Webページが『確認のため』にWin+Rキーやコマンドの貼り付け・実行を求めてきたら、正規の手続きでは絶対にない。実行せず、画面を閉じて報告」
- 自社のWebサイトを点検する——WordPress等のCMS本体・プラグイン・テーマを最新化し、使っていないプラグインは削除、管理画面には多要素認証を。更新体制のない「作りっぱなし」のサイトは、静的ページ化や停止も選択肢に入れる
- 実行してしまったときの初動を確認しておく——ネットワークから切断して報告。実行した本人が言い出しやすい空気が、被害の広がりを止める(インシデント発生時の初動対応)
もっと知るには
偽の画面で人を動かす手口の代表格はサポート詐欺とはで解説しています。だましの見分け方の基本はフィッシング詐欺とは、発生後の動き方はインシデント発生時の初動対応をどうぞ。