このページの本文へ

マカフィーの調査チームがセキュリティツール「CAPTCHA」に紛れた偽物を発見、マルウェアが巧妙に仕組まれたゲートウェイ

マカフィー株式会社
2024年10月03日

  • この記事をはてなブックマークに追加
  • 本文印刷

マカフィー株式会社



オンラインのセキュリティ対策製品を提供しているマカフィー株式会社(本社:東京都千代田区)の調査チームは、複数の国を対象としたマルウェアの動きを観察する中で、セキュリティツール「CAPTCHA」が、Lumma Stealer(ユーザーの認証情報を窃取するマルウェア)の配布に悪用されている感染連鎖を発見しました。

CAPTCHAとは、「Completely Automated Public Turing test to tell Computers and Humans Apart」の略であり、人間とコンピューターを区別するために使用されるセキュリティ対策です。ユーザーが簡単なクイズに回答することで、ウェブサイトやオンラインプラットフォームにおけるスパムや不正アクセスなどの自動化ツールによる悪用を防ぎます。日本では、一連の歪んだ文字や数字を入力するテキストベースのクイズや、特定のオブジェクトや形状を含むイラストを選択するCAPTCHAのクイズが、アカウントページにログインする際や、オンラインショッピングの支払い画面などで多く利用されています。

以下の地図は、偽のCAPTCHA URLにアクセスするデバイスのジオロケーション(ユーザーの位置情報を取得する技術や機能)を示すもので、攻撃対象が全世界的に分布していることが分かります。

図1:偽CAPTCHAの攻撃対象範囲

マカフィーは、偽のCAPTCHAページにユーザーを誘導する2つの感染経路を特定しました。クラッキング(システムに不正アクセスすること)されたゲームのダウンロードURLからと、フィッシングメールを通じてです。GitHub(ギットハブ:プログラムのソースコードをオンライン上で公開・共有できるプラットフォーム)のユーザーは、フィッシングメールによって攻撃の対象にされ、ユーザーが利用しているプロジェクトリポジトリ(コードやファイルを保存するデータベースのような役割を果たす場所)にある架空の「セキュリティ脆弱性」に対処するように促されます。このようなメールは、ユーザーに対して、セキュリティ上の問題に関してさらなる情報を得るために “github-scanner[.]com” を訪れるように指示を出します。

ClickFix(攻撃キャンペーン)の感染連鎖では、「あなたが人間であることを認証する」や「私はロボットではありません」のようなボタンをクリックするようにユーザーを欺くことで作動します。一度クリックすると、悪質なスクリプトがユーザーのクリップボードにコピーされます。ユーザーは、「Windowsキー + R」を押した後にスクリプトを貼り付けるように誤導され、知らないうちにマルウェアのインストールを実行してしまいます。この方法は、感染プロセスならびに攻撃者によるマルウェアの展開を容易にします。

図2:感染連鎖

攻撃経路の技術的分析
主に2つの攻撃経路を通じてユーザーを偽のCAPTCHAページにリダイレクト( WebサイトやページのURLを変更した際に、自動的に別のURLに転送する仕組み )させます。

1. クラッキングされたゲームソフトウェアのダウンロードURL
ゲームソフトウェアの海賊版やクラック版をダウンロードしようとするユーザーは、悪質なCAPTCHAページにリダイレクトされます。また、インターネットで人気のビデオゲームの無料版やクラック版を検索すると、悪質なリンクにリダイレクトする可能性のあるネット掲示板、コミュニティ投稿、誰でもアクセスできるパブリックリポジトリが検索結果に表示される可能性があります。
リダイレクトされたページでは、「私はロボットではありません」とのページが表示され、ユーザーがボタンをクリックすると、悪質なPowerShellスクリプト(コマンドをファイルに記述して保存し、まとめて実行する仕組み)がクリップボードにコピーされ、それを実行するように促されます。

2. GitHubを装ったフィッシングメール
第2の経路では、ユーザーはフィッシングメールを受け取り、「セキュリティ脆弱性」があるという偽の警告を解決するように促されます。特にGitHubのユーザーがターゲットにされやすい傾向にあります。こういったメールには、偽のCAPTCHAページにつながるリンクが含まれています。

図3:GitHubを装ったフィッシングメール

ユーザーがリンクをクリックすると、偽のCAPTCHAページにリダイレクトされます。

図4:偽のCAPTCHAページ

検知と緩和戦略
マカフィーはこの感染連鎖を複数の段階にわたって防御します。
- 偽CAPTCHAページのURLをブロック
- mshtaの悪用に対するヒューリスティックなブロック (いつも正解とは限らないが、最適解に近い解を見つけ出すための経験則や発見方法を用いた防御)


図5:マカフィーがURLをブロックしている様子


図6:マカフィーが悪質な動作をブロックしている様子

まとめ
ClickFixの感染連鎖は、サイバー攻撃者がクラック版のソフトウェアのダウンロードやフィッシングメールへの対応といった一般的なユーザーの行動を利用して、Lumma Stealerのようなマルウェアを配布する方法を示しています。攻撃者は、偽のCAPTCHAページを利用してユーザーを欺き、検出を回避する悪質なスクリプトの実行を促し、結果的にマルウェアのインストールにつなげます。
感染連鎖は、クラック版のゲームソフトウェアのダウンロードURLとGitHubを装ったフィッシングメールの2つの主要なベクトルを通じて作動します。どちらの場合も、ユーザーは悪質なCAPTCHAページにリダイレクトされてスクリプトが実行、マルウェアがダウンロードおよびインストールされます。多層的な暗号化の使用は、さらに検出と分析を複雑にし、これらの攻撃をより高度なものにし、セキュリティ防御を困難にします。

マカフィー・ラボでは、ClickFixのソーシャルエンジニアリングの手法といった高度なサイバー脅威から組織を守ることに全力を尽くしています。

推奨の緩和策と修復策:
- ユーザーにソーシャルエンジニアリングの戦術とフィッシングスキームを教育するために、定期的なトレーニングセッションの実施
- すべてのエンドポイントに最新のアンチウイルスとアンチマルウェアソフトウェアをインストールして維持
- フィッシングメールや悪質な添付ファイルをブロックするための頑丈なメールフィルタリングの実装
- マルウェアの組織内での拡散を制限するために、ネットワークセグメンテーション(ネットワークを複数の小さなネットワークに分割する手法)を使用
- すべてのオペレーションシステム、ソフトウェア、アプリケーションが最新のセキュリティパッチで更新されていることを確認
- クラック版のソフトウェアのダウンロードや怪しいウェブサイトの訪問を回避
- 特に知らない人や予期しない発信源からのメールのURLをクリックする前に本当に正しいかどうかを確認
- クリップボードベースのスクリプトの制限と自動スクリプト実行を無効化
- アンチウイルスソリューションを最新の状態に保ち、積極的なスキャンの実施
- 信頼できないサイトで怪しいCAPTCHAのプロンプトを避けるようにユーザーを教育
- 定期的にブラウザ、オペレーションシステム、アプリケーションを更新
- 一時フォルダを監視し、異常または怪しいファイルがないかを確認


マカフィーについて
マカフィーは、消費者と中小企業向けのオンライン保護のグローバル・リーダーです。デバイスだけでなく人を保護することにも重点を置くマカフィーの消費者および中小企業向けのソリューションは、常時オンラインの世界におけるユーザーのニーズに適応し、適切なタイミングとセキュリティで家族、地域社会、ビジネスを保護する、総合的で直感的なソリューションを通じて、ユーザーが安全に生活できるよう支援します。
詳細情報については、https://www.mcafee.com/ja-jp/index.htmlをご覧ください。 *McAfee、マカフィー、McAfeeのロゴは、米国およびその他の国における米国法人 McAfee, LLCまたはその関連会社の商標又は登録商標です。

カテゴリートップへ

本記事はアフィリエイトプログラムによる収益を得ている場合があります

1
【整備済み品】富士通 ARROWS Tab V727/V 12.3型 タブレットPC 第7世代 Core m3 メモリ4GB SSD128GB Windows11 Office2019搭載 1920×1280 高精細液晶 LTE対応 無線LAN タッチペン付属 カメラ搭載 初期設定済み
【整備済み品】富士通 ARROWS Tab V727/V 12.3型 タブレットPC 第7世代 Core m3 メモリ4GB SSD128GB Windows11 Office2019搭載 1920×1280 高精細液晶 LTE対応 無線LAN タッチペン付属 カメラ搭載 初期設定済み
¥9,999
2
【整備済み品】富士通 ノートパソコン LIFEBOOK U9310 13.3型FHD(1920x1080) 超軽薄 ノートPC/第10世代 Core i5-10310U@1.7GHz/ 8GB メモリ/高速ストレージ SSD/Webカメラ/WIFI/Type-C/HDMI/win11&MS Office 2019 搭載 ビジネス 在宅勤務向け パソコン (メモリ:8GB/SSD:256GB)
【整備済み品】富士通 ノートパソコン LIFEBOOK U9310 13.3型FHD(1920x1080) 超軽薄 ノートPC/第10世代 Core i5-10310U@1.7GHz/ 8GB メモリ/高速ストレージ SSD/Webカメラ/WIFI/Type-C/HDMI/win11&MS Office 2019 搭載 ビジネス 在宅勤務向け パソコン (メモリ:8GB/SSD:256GB)
¥35,129
3
Apple 2026 MacBook Air M5チップ搭載13インチノートブック:AIとApple Intelligence、13.6インチLiquid Retinaディスプレイ、16GBユニファイドメモリ、512GB SSDストレージ、12MPセンターフレームカメラ、日本語キーボード、Touch ID - シルバー
Apple 2026 MacBook Air M5チップ搭載13インチノートブック:AIとApple Intelligence、13.6インチLiquid Retinaディスプレイ、16GBユニファイドメモリ、512GB SSDストレージ、12MPセンターフレームカメラ、日本語キーボード、Touch ID - シルバー
¥177,333
4
【整備済み品】ノートパソコン N E C Versapro-VKシリーズ core i3 第8世代/ノートPC/Webカメラ内蔵/Windows11/MS & Office2019/メモリ4GB/SSD128GB/DVD/15.6インチ/HDMI/Bluetooth/wifi/マウス付属/初期設定不要/初心者向け(i3-8/SSD 128GB)
【整備済み品】ノートパソコン N E C Versapro-VKシリーズ core i3 第8世代/ノートPC/Webカメラ内蔵/Windows11/MS & Office2019/メモリ4GB/SSD128GB/DVD/15.6インチ/HDMI/Bluetooth/wifi/マウス付属/初期設定不要/初心者向け(i3-8/SSD 128GB)
¥14,850
5
【整備済み品】NEC ノートパソコン VKM16/VKT16 15.6型 第8世代Core i5-8265U(最大動作3.9GHz) /Windows11 Pro/MS Office2019/WIFI内蔵/Webカメラ/DVD-ROM/Bluetooth/HDMI/Type-C(テンキー非搭載/Corei5-8265U, メモリ16GB,SSD512GB)
【整備済み品】NEC ノートパソコン VKM16/VKT16 15.6型 第8世代Core i5-8265U(最大動作3.9GHz) /Windows11 Pro/MS Office2019/WIFI内蔵/Webカメラ/DVD-ROM/Bluetooth/HDMI/Type-C(テンキー非搭載/Corei5-8265U, メモリ16GB,SSD512GB)
¥34,800

Amazonのアソシエイトとして、ASCII.jpは適格販売により収入を得ています。

ASCII倶楽部

注目ニュース

  • 角川アスキー総合研究所

プレミアム実機レビュー

ピックアップ
1
KIOXIA(キオクシア) 旧東芝メモリ microSD 128GB UHS-I Class10 (最大読出速度100MB/s) Nintendo Switch動作確認済 国内サポート正規品 メーカー保証5年 KLMEA128G
KIOXIA(キオクシア) 旧東芝メモリ microSD 128GB UHS-I Class10 (最大読出速度100MB/s) Nintendo Switch動作確認済 国内サポート正規品 メーカー保証5年 KLMEA128G
¥2,284
2
KIOXIA(キオクシア)【日本製】USBフラッシュメモリ 32GB USB2.0 国内サポート正規品 KLU202A032GL
KIOXIA(キオクシア)【日本製】USBフラッシュメモリ 32GB USB2.0 国内サポート正規品 KLU202A032GL
¥1,080
3
Anker PowerLine III Flow USB-C & USB-C ケーブル Anker絡まないケーブル 240W 結束バンド付き USB PD対応 シリコン素材採用 iPhone 17 / 16 / 15 / Galaxy iPad Pro MacBook Pro/Air 各種対応 (1.8m ミッドナイトブラック)
Anker PowerLine III Flow USB-C & USB-C ケーブル Anker絡まないケーブル 240W 結束バンド付き USB PD対応 シリコン素材採用 iPhone 17 / 16 / 15 / Galaxy iPad Pro MacBook Pro/Air 各種対応 (1.8m ミッドナイトブラック)
¥1,890
4
Anker iPhone充電ケーブル PowerLine II ライトニングケーブル MFi認証 超高耐久 iPhone 14 / 14 Pro Max / 14 Plus / 13 / 13 Pro / 12 / 11 / X/XS/XR / 8 Plus 各種対応 (0.9m ホワイト)
Anker iPhone充電ケーブル PowerLine II ライトニングケーブル MFi認証 超高耐久 iPhone 14 / 14 Pro Max / 14 Plus / 13 / 13 Pro / 12 / 11 / X/XS/XR / 8 Plus 各種対応 (0.9m ホワイト)
¥990
5
キヤノン Canon 純正 インクカートリッジ BCI-381(BK/C/M/Y)+380 5色マルチパック BCI-381+380/5MP 長さ:5.3cm 幅:13.9cm 高さ:10.75cm
キヤノン Canon 純正 インクカートリッジ BCI-381(BK/C/M/Y)+380 5色マルチパック BCI-381+380/5MP 長さ:5.3cm 幅:13.9cm 高さ:10.75cm
¥5,645
6
Anker USB Type C ケーブル PowerLine USB-C & USB-A 3.0 ケーブル iPhone 17 / 16 / 15 /Xperia/Galaxy/LG/iPad Pro/MacBook その他 Android 等 USB-C機器対応 テレワーク リモート 在宅勤務 0.9m ホワイト
Anker USB Type C ケーブル PowerLine USB-C & USB-A 3.0 ケーブル iPhone 17 / 16 / 15 /Xperia/Galaxy/LG/iPad Pro/MacBook その他 Android 等 USB-C機器対応 テレワーク リモート 在宅勤務 0.9m ホワイト
¥740
7
UGREEN USB Type Cケーブル PD対応 100W/5A 超急速充電 USB C ナイロン編み 断線防止 iphone17/16/15シリーズ/iPad/MacBook Pro/Galaxy S24/Matebook/iPad/Xperia等USB-C各種対応(1m, ブラック)
UGREEN USB Type Cケーブル PD対応 100W/5A 超急速充電 USB C ナイロン編み 断線防止 iphone17/16/15シリーズ/iPad/MacBook Pro/Galaxy S24/Matebook/iPad/Xperia等USB-C各種対応(1m, ブラック)
¥743
8
エレコム 電源タップ 6個口 3m 雷ガード 個別スイッチ ほこりシャッター付 耐熱 PSE技術基準適合 ホワイト T-K6A-2630WH
エレコム 電源タップ 6個口 3m 雷ガード 個別スイッチ ほこりシャッター付 耐熱 PSE技術基準適合 ホワイト T-K6A-2630WH
¥1,690
9
バッファロー マウス 無線 ワイヤレス 5ボタン 【戻る/進むボタン搭載】 小型 軽量 節電モデル 最大584日使用可能 BlueLED ブラック BSMBW315BK
バッファロー マウス 無線 ワイヤレス 5ボタン 【戻る/進むボタン搭載】 小型 軽量 節電モデル 最大584日使用可能 BlueLED ブラック BSMBW315BK
¥1,040
10
NIMASO ガラスフィルム iPad 第11世代(A16) 2025用/iPad 10.9インチ 第10世代 2022用 衝撃吸収 強化 ガラス 保護フィルム 指紋防止 ガイド枠付き NTB22I574
NIMASO ガラスフィルム iPad 第11世代(A16) 2025用/iPad 10.9インチ 第10世代 2022用 衝撃吸収 強化 ガラス 保護フィルム 指紋防止 ガイド枠付き NTB22I574
¥1,599

Amazonのアソシエイトとして、ASCII.jpは適格販売により収入を得ています。

デジタル用語辞典

ASCII.jpメール デジタルMac/iPodマガジン