新たに記録されたClickFixキャンペーンは、静かに250以上のドメインからなる広大なネットワークに成長しました。すべてはMacユーザーを騙して自分のマシンを感染させるために構築されています。この作戦が注目に値するのは、その規模だけではありません。攻撃者は、広告主やデータブローカーが使うのと同じブラウザフィンガープリンティングを使って、誰に悪意のあるおとりを表示し、誰に無害なページを表示するかを決めているのです。

ClickFixキャンペーンが痕跡を隠す方法

ClickFix攻撃はよくあるパターンを踏襲しています。偽のウェブサイトが訪問者にブラウザやシステムにエラーがあると告げ、その「修正」のためにターミナルにコマンドをコピー&ペーストするよう指示します。そのコマンドは実際にはマルウェアをインストールするもので、今回のケースでは、保存されたパスワードやブラウザデータ、暗号通貨ウォレット情報を収集するよう設計された既知のmacOSインフォスティーラー「AMOS」の亜種に関連しています。

このキャンペーンを際立たせているのは、サーバーサイドのフィンガープリンティングです。悪意のあるおとりをすべての訪問者に表示するのではなく、攻撃者のインフラは、画面解像度、インストールされたフォント、ユーザーエージェント文字列、その他微細な設定シグナルといった、受信したブラウザの詳細を検査してから、何を表示するかを決めます。セキュリティスキャナーや自動クローラー、ドメインを調査する研究者には、通常、クリーンで目立たないページが表示される傾向があります。実際のMacユーザーが普通にブラウジングしている場合に、ClickFixのおとりへと誘導されます。

これは、マルウェアキャンペーンがいかに検出を回避するかという点で意味のある進化です。難読化されたコードや短命なドメインだけに頼るのではなく、攻撃者が攻撃を開始する前に受動的な識別技術を使って対象者をフィルタリングしているのです。関与が報じられている250以上のドメインにより、このキャンペーンは個々のサイトを停止させても全体の動きをほとんど鈍らせないだけの冗長性を備えています。

フィンガープリンティング:広告主と攻撃者の両方が使うツール

ブラウザフィンガープリンティングは目新しいものではなく、本質的に悪意があるわけでもありません。ウェブサイトや広告ネットワークは何年も前から同様の技術を使い、Cookieに頼らずにセッションをまたいでユーザーを追跡してきました。このキャンペーンが示しているのは、商用トラッキングに使われるのと全く同じ受動的なプロファイリング手法が、検出を回避しつつマルウェアを選択的に配信するために転用され得るということです。

この重なりは立ち止まって考える価値があります。ブラウザが詳細な技術情報をウェブサイトにさらすたびに、そのデータは訪問者が予期しない方法で使われる機会を生み出します。それがプロファイルを構築する広告取引所であろうと、今回のように誰を攻撃する価値があるかを決めるマルウェア運営者であろうとです。フィンガープリンティングやその他の追跡メカニズムがどのように機能し、標準的なプライバシーツールで止められるものと止められないものがあるのかをより深く知りたい読者は、VPNとは何か、どのように機能するかを再確認すると役立つでしょう。フィンガープリンティングは、VPNだけでは完全に無力化できない追跡手法の一つだからです。

macOS以外でも重要である理由

この特定のキャンペーンはAMOS型のインフォスティーラーでMacユーザーを標的にしていますが、フィンガープリンティングを使って自動防御から悪意のあるコンテンツを選択的に隠蔽するという基盤技術は、プラットフォーム固有のものではありません。これは、マルウェア運営者が広告技術やアナリティクスの世界からツールを借りて、自分たちのインフラをより強靭にする、というより広範なトレンドを反映しています。同様のクローキングロジックは、正規に見えるサービスの中に悪意のあるペイロードを隠す他の最近のキャンペーンにも見られます。例えば、ChaosランサムウェアグループのmsaRAT手法は、信頼できるブラウザプロセスの中にコマンド&コントロールの通信を隠蔽します。共通するのは、正当性による回避です。攻撃者は明らかに怪しいインフラに頼るのではなく、ますます平然と隠れているのです。

あなたにとっての意味

Macをお使いなら、ここでの実際的なリスクは明快です。エラーを「修正」するため、人間であることを確認するため、あるいは想定されるセキュリティ問題を解決するために、ターミナルを開いてコマンドを貼り付けるよう求めるウェブサイトはすべて危険信号として扱うべきです。正規のソフトウェアアップデートやトラブルシューティング手順がこのように機能することはありません。本物の修正、ブラウザの更新、CAPTCHA検証が、手動でシェルコマンドを実行することを要求することは一切ありません。

このキャンペーンは実ユーザーを選択的に標的にするためにフィンガープリンティングに依存しているため、標準的なセキュリティスキャンツールが常に早期にそれを捕捉できるとは限らず、ユーザーの意識により多くの重みがかかります。また、広告主と攻撃者の両方が使う種類のフィンガープリンティングベースの追跡は、デバイスが明らかにする情報を制限するために設計されたプライバシー保護を積極的に使っていない限り、平均的なブラウザセッションではほとんど見えないということを再認識させてくれます。

実行可能な対策

  • ウェブサイトに指示されたからといって、どんなに見た目が公式でも、ターミナルや「ファイル名を指定して実行」にコマンドを貼り付けないでください。
  • macOSとブラウザを常に最新に保ち、緊急の修正が必要だと主張するポップアップには懐疑的になってください。
  • 可能な限り、フォントの列挙やCanvasアクセスを制限するなど、フィンガープリンティングの表面積を減らすブラウザ設定や拡張機能を使いましょう。
  • 暗号化とプライバシーツールがより広範な防御戦略にどのように適合するかを調べているなら、VPN暗号化の理解が出発点として適していますが、フィンガープリンティング対策には別途ブラウザレベルの保護が必要であることを忘れないでください。

このClickFixキャンペーンは、攻撃者がいかに適応するかについての有益なケーススタディです。新しいマルウェアを発明するのではなく、現代のウェブの追跡インフラを借用することで、古い手口を捕捉しにくくしているのです。求められていないのに「自分で修正して」と指示してくるものに対して警戒を続けることが、最もシンプルで効果的な防御であり続けます。