このページの本文へ

マカフィーの調査チームがセキュリティツール「CAPTCHA」に紛れた偽物を発見、マルウェアが巧妙に仕組まれたゲートウェイ

マカフィー株式会社
2024年10月03日

  • この記事をはてなブックマークに追加
  • 本文印刷

マカフィー株式会社



オンラインのセキュリティ対策製品を提供しているマカフィー株式会社(本社:東京都千代田区)の調査チームは、複数の国を対象としたマルウェアの動きを観察する中で、セキュリティツール「CAPTCHA」が、Lumma Stealer(ユーザーの認証情報を窃取するマルウェア)の配布に悪用されている感染連鎖を発見しました。

CAPTCHAとは、「Completely Automated Public Turing test to tell Computers and Humans Apart」の略であり、人間とコンピューターを区別するために使用されるセキュリティ対策です。ユーザーが簡単なクイズに回答することで、ウェブサイトやオンラインプラットフォームにおけるスパムや不正アクセスなどの自動化ツールによる悪用を防ぎます。日本では、一連の歪んだ文字や数字を入力するテキストベースのクイズや、特定のオブジェクトや形状を含むイラストを選択するCAPTCHAのクイズが、アカウントページにログインする際や、オンラインショッピングの支払い画面などで多く利用されています。

以下の地図は、偽のCAPTCHA URLにアクセスするデバイスのジオロケーション(ユーザーの位置情報を取得する技術や機能)を示すもので、攻撃対象が全世界的に分布していることが分かります。

図1:偽CAPTCHAの攻撃対象範囲

マカフィーは、偽のCAPTCHAページにユーザーを誘導する2つの感染経路を特定しました。クラッキング(システムに不正アクセスすること)されたゲームのダウンロードURLからと、フィッシングメールを通じてです。GitHub(ギットハブ:プログラムのソースコードをオンライン上で公開・共有できるプラットフォーム)のユーザーは、フィッシングメールによって攻撃の対象にされ、ユーザーが利用しているプロジェクトリポジトリ(コードやファイルを保存するデータベースのような役割を果たす場所)にある架空の「セキュリティ脆弱性」に対処するように促されます。このようなメールは、ユーザーに対して、セキュリティ上の問題に関してさらなる情報を得るために “github-scanner[.]com” を訪れるように指示を出します。

ClickFix(攻撃キャンペーン)の感染連鎖では、「あなたが人間であることを認証する」や「私はロボットではありません」のようなボタンをクリックするようにユーザーを欺くことで作動します。一度クリックすると、悪質なスクリプトがユーザーのクリップボードにコピーされます。ユーザーは、「Windowsキー + R」を押した後にスクリプトを貼り付けるように誤導され、知らないうちにマルウェアのインストールを実行してしまいます。この方法は、感染プロセスならびに攻撃者によるマルウェアの展開を容易にします。

図2:感染連鎖

攻撃経路の技術的分析
主に2つの攻撃経路を通じてユーザーを偽のCAPTCHAページにリダイレクト( WebサイトやページのURLを変更した際に、自動的に別のURLに転送する仕組み )させます。

1. クラッキングされたゲームソフトウェアのダウンロードURL
ゲームソフトウェアの海賊版やクラック版をダウンロードしようとするユーザーは、悪質なCAPTCHAページにリダイレクトされます。また、インターネットで人気のビデオゲームの無料版やクラック版を検索すると、悪質なリンクにリダイレクトする可能性のあるネット掲示板、コミュニティ投稿、誰でもアクセスできるパブリックリポジトリが検索結果に表示される可能性があります。
リダイレクトされたページでは、「私はロボットではありません」とのページが表示され、ユーザーがボタンをクリックすると、悪質なPowerShellスクリプト(コマンドをファイルに記述して保存し、まとめて実行する仕組み)がクリップボードにコピーされ、それを実行するように促されます。

2. GitHubを装ったフィッシングメール
第2の経路では、ユーザーはフィッシングメールを受け取り、「セキュリティ脆弱性」があるという偽の警告を解決するように促されます。特にGitHubのユーザーがターゲットにされやすい傾向にあります。こういったメールには、偽のCAPTCHAページにつながるリンクが含まれています。

図3:GitHubを装ったフィッシングメール

ユーザーがリンクをクリックすると、偽のCAPTCHAページにリダイレクトされます。

図4:偽のCAPTCHAページ

検知と緩和戦略
マカフィーはこの感染連鎖を複数の段階にわたって防御します。
- 偽CAPTCHAページのURLをブロック
- mshtaの悪用に対するヒューリスティックなブロック (いつも正解とは限らないが、最適解に近い解を見つけ出すための経験則や発見方法を用いた防御)


図5:マカフィーがURLをブロックしている様子


図6:マカフィーが悪質な動作をブロックしている様子

まとめ
ClickFixの感染連鎖は、サイバー攻撃者がクラック版のソフトウェアのダウンロードやフィッシングメールへの対応といった一般的なユーザーの行動を利用して、Lumma Stealerのようなマルウェアを配布する方法を示しています。攻撃者は、偽のCAPTCHAページを利用してユーザーを欺き、検出を回避する悪質なスクリプトの実行を促し、結果的にマルウェアのインストールにつなげます。
感染連鎖は、クラック版のゲームソフトウェアのダウンロードURLとGitHubを装ったフィッシングメールの2つの主要なベクトルを通じて作動します。どちらの場合も、ユーザーは悪質なCAPTCHAページにリダイレクトされてスクリプトが実行、マルウェアがダウンロードおよびインストールされます。多層的な暗号化の使用は、さらに検出と分析を複雑にし、これらの攻撃をより高度なものにし、セキュリティ防御を困難にします。

マカフィー・ラボでは、ClickFixのソーシャルエンジニアリングの手法といった高度なサイバー脅威から組織を守ることに全力を尽くしています。

推奨の緩和策と修復策:
- ユーザーにソーシャルエンジニアリングの戦術とフィッシングスキームを教育するために、定期的なトレーニングセッションの実施
- すべてのエンドポイントに最新のアンチウイルスとアンチマルウェアソフトウェアをインストールして維持
- フィッシングメールや悪質な添付ファイルをブロックするための頑丈なメールフィルタリングの実装
- マルウェアの組織内での拡散を制限するために、ネットワークセグメンテーション(ネットワークを複数の小さなネットワークに分割する手法)を使用
- すべてのオペレーションシステム、ソフトウェア、アプリケーションが最新のセキュリティパッチで更新されていることを確認
- クラック版のソフトウェアのダウンロードや怪しいウェブサイトの訪問を回避
- 特に知らない人や予期しない発信源からのメールのURLをクリックする前に本当に正しいかどうかを確認
- クリップボードベースのスクリプトの制限と自動スクリプト実行を無効化
- アンチウイルスソリューションを最新の状態に保ち、積極的なスキャンの実施
- 信頼できないサイトで怪しいCAPTCHAのプロンプトを避けるようにユーザーを教育
- 定期的にブラウザ、オペレーションシステム、アプリケーションを更新
- 一時フォルダを監視し、異常または怪しいファイルがないかを確認


マカフィーについて
マカフィーは、消費者と中小企業向けのオンライン保護のグローバル・リーダーです。デバイスだけでなく人を保護することにも重点を置くマカフィーの消費者および中小企業向けのソリューションは、常時オンラインの世界におけるユーザーのニーズに適応し、適切なタイミングとセキュリティで家族、地域社会、ビジネスを保護する、総合的で直感的なソリューションを通じて、ユーザーが安全に生活できるよう支援します。
詳細情報については、https://www.mcafee.com/ja-jp/index.htmlをご覧ください。 *McAfee、マカフィー、McAfeeのロゴは、米国およびその他の国における米国法人 McAfee, LLCまたはその関連会社の商標又は登録商標です。

カテゴリートップへ

ASCII倶楽部

注目ニュース

  • 角川アスキー総合研究所

プレミアム実機レビュー

ピックアップ
1
Anker PowerLine III Flow USB-C & USB-C ケーブル Anker絡まないケーブル 240W 結束バンド付き USB PD対応 シリコン素材採用 iPhone 17 / 16 / 15 / Galaxy iPad Pro MacBook Pro/Air 各種対応 (1.8m ミッドナイトブラック)
Anker PowerLine III Flow USB-C & USB-C ケーブル Anker絡まないケーブル 240W 結束バンド付き USB PD対応 シリコン素材採用 iPhone 17 / 16 / 15 / Galaxy iPad Pro MacBook Pro/Air 各種対応 (1.8m ミッドナイトブラック)
¥1,890
2
Anker USB Type C ケーブル PowerLine USB-C & USB-A 3.0 ケーブル iPhone 17 / 16 / 15 /Xperia/Galaxy/LG/iPad Pro/MacBook その他 Android 等 USB-C機器対応 テレワーク リモート 在宅勤務 0.9m ホワイト
Anker USB Type C ケーブル PowerLine USB-C & USB-A 3.0 ケーブル iPhone 17 / 16 / 15 /Xperia/Galaxy/LG/iPad Pro/MacBook その他 Android 等 USB-C機器対応 テレワーク リモート 在宅勤務 0.9m ホワイト
¥740
3
CIO フラットスパイラルケーブル CtoC 1m (Type-C/USB-C) PD 急速充電 平型 磁石 マグネット吸着 まとまる 充電ケーブル PD 240W データ転送 480Mbps (ライトブラック, 1m)
CIO フラットスパイラルケーブル CtoC 1m (Type-C/USB-C) PD 急速充電 平型 磁石 マグネット吸着 まとまる 充電ケーブル PD 240W データ転送 480Mbps (ライトブラック, 1m)
¥1,980
4
エレコム 電源タップ 6個口 3m 雷ガード 個別スイッチ ほこりシャッター付 耐熱 PSE技術基準適合 ブラック T-K6A-2630BK
エレコム 電源タップ 6個口 3m 雷ガード 個別スイッチ ほこりシャッター付 耐熱 PSE技術基準適合 ブラック T-K6A-2630BK
¥2,111
5
Anker iPhone充電ケーブル PowerLine II ライトニングケーブル MFi認証 超高耐久 iPhone 14 / 14 Pro Max / 14 Plus / 13 / 13 Pro / 12 / 11 / X/XS/XR / 8 Plus 各種対応 (0.9m ホワイト)
Anker iPhone充電ケーブル PowerLine II ライトニングケーブル MFi認証 超高耐久 iPhone 14 / 14 Pro Max / 14 Plus / 13 / 13 Pro / 12 / 11 / X/XS/XR / 8 Plus 各種対応 (0.9m ホワイト)
¥990
6
【Amazon.co.jp限定】 ロジクール 静音 ワイヤレス トラックボール マウス M575SPd Bluetooth Logibolt 無線 windows mac iPad OS Chrome トラックボールマウス ブラック M575 M575SP 国内正規品 ※Amazon.co.jp限定 壁紙ダウンロード付き
【Amazon.co.jp限定】 ロジクール 静音 ワイヤレス トラックボール マウス M575SPd Bluetooth Logibolt 無線 windows mac iPad OS Chrome トラックボールマウス ブラック M575 M575SP 国内正規品 ※Amazon.co.jp限定 壁紙ダウンロード付き
¥7,040
7
Verbatim バーベイタム 1回録画用 ブルーレイディスク BD-R 25GB 50枚+3枚増量パック インクジェットプリンタ対応 ホワイト 片面1層 1-6倍速
Verbatim バーベイタム 1回録画用 ブルーレイディスク BD-R 25GB 50枚+3枚増量パック インクジェットプリンタ対応 ホワイト 片面1層 1-6倍速
¥2,480
8
UGREEN USB Type Cケーブル PD対応 100W/5A 超急速充電 USB C ナイロン編み 断線防止 iphone17/16/15シリーズ/iPad/MacBook Pro/Galaxy S24/Matebook/iPad/Xperia等USB-C各種対応(1m, ブラック)
UGREEN USB Type Cケーブル PD対応 100W/5A 超急速充電 USB C ナイロン編み 断線防止 iphone17/16/15シリーズ/iPad/MacBook Pro/Galaxy S24/Matebook/iPad/Xperia等USB-C各種対応(1m, ブラック)
¥1,299
9
Amazon Kindle - 目に優しい、かさばらない、大きな画面で読みやすい、6週間持続バッテリー、6インチディスプレイ電子書籍リーダー、ブラック、16GB、広告なし
Amazon Kindle - 目に優しい、かさばらない、大きな画面で読みやすい、6週間持続バッテリー、6インチディスプレイ電子書籍リーダー、ブラック、16GB、広告なし
¥19,980
10
KIOXIA(キオクシア)【日本製】USBフラッシュメモリ 32GB USB2.0 国内サポート正規品 KLU202A032GL
KIOXIA(キオクシア)【日本製】USBフラッシュメモリ 32GB USB2.0 国内サポート正規品 KLU202A032GL
¥980

Amazonのアソシエイトとして、ASCII.jpは適格販売により収入を得ています。

デジタル用語辞典

ASCII.jpメール デジタルMac/iPodマガジン