ClickFix攻撃2026年最新動向|急拡大する手口と企業の対策
ClickFix攻撃とは?2026年に急拡大する背景
ClickFix(クリックフィックス)は、Webサイト上に偽のエラーメッセージを表示し、ユーザー自身に悪性コマンドをコピー&ペーストさせてマルウェアを実行させるソーシャルエンジニアリング攻撃です。高度なハッキング技術を必要とせず、ユーザーの「操作」そのものを兵器に変える点が最大の特徴です。
2025年上半期にはESETの検出数が前年同期比で約4.7倍に増加し、国内外のマルウェア検出ランキングで上位に入るほど急拡大しました。2026年に入っても勢いは止まらず、手口はさらに多様化・巧妙化しています。
2026年の最新手口:FileFix・AI-fixへの進化
ClickFixの亜種として注目されているのがFileFixです。アドレスバーに「ファイルパスのように見せたPowerShellコマンド」を貼り付けさせる手法で、ClickFixよりもさらに自然な操作に見えるため、ユーザーが気付きにくいという危険性があります。
さらに2026年にはAI-fixと呼ばれる派生型も確認されています。「AIがエラーを検知しました」といった説得力のあるメッセージでユーザーを誘導するもので、生成AIへの信頼感を悪用する巧妙な手口です。AI関連ツールの普及が、攻撃者に新たな「偽装の衣」を与えている形です。なお、AI-fixはまだ広く確立された用語ではなく、今後の動向に注視が必要です。
また、OS標準のPowerShellなどを悪用するLotL(Living off the Land)手法を採用しているため、従来のシグネチャベースのセキュリティ製品では検出が難しい点も見逃せません。
インフォスティーラーとの連携が被害を拡大
ClickFix攻撃の背後では、StealCやLummaC2、Rhadamanthysといったインフォスティーラー(情報窃取型マルウェア)が組み合わせて使われています。感染した端末からはブラウザに保存されたパスワード、セッションCookie、暗号資産ウォレット、クラウド認証情報などが瞬時に窃取されます。
特に深刻なのが「ログイン済み状態そのものの乗っ取り」です。有効なセッションCookieを盗むことで、多要素認証(MFA)を部分的に迂回できてしまうため、MFAを導入しているからといって安心できません。窃取された認証情報は闇市場で取引され、ランサムウェア攻撃やクラウドへの不正侵入の足がかりとなります。
2026年上半期の統計では、外部ネットワーク侵入のうち約38%が認証情報を狙った攻撃と報告されており、ClickFix経由での情報窃取がサイバー攻撃全体の初期侵入を支える基盤となっています。
ClickFix攻撃を見抜くポイント
ClickFix攻撃は以下のパターンで仕掛けてきます。日頃から意識しておきましょう。
- 偽エラーポップアップ:「お使いのブラウザに問題が発生しました。修正するには以下の操作を行ってください」といった表示
- 正規サービスの偽装:Google Meet・Teams・OneDriveの通知を模した偽ページからの誘導
- コマンド実行の要求:「Win+R」や「PowerShell」を開いてコードを貼り付けるよう促す指示
- AI・更新を装うメッセージ:「AIが問題を検知」「Windows Updateが必要」などの表示
「疑わしい操作指示には従わない」ことが最大の防御です。正規サービスがユーザーにコマンドのコピー&ペーストを求めることはありません。
企業が今すぐ取るべき多層防御策
①セキュリティ教育の徹底:ClickFix・FileFixの手口をシミュレーション訓練に組み込み、従業員が実際の攻撃に遭遇した際に適切に判断できるスキルを育てます。
②PowerShell・スクリプト実行制御:業務上不要なユーザーにはPowerShellの実行ポリシーを制限し、LotL攻撃の被害を抑制します。
③EDR/AIベースの行動検知の導入:シグネチャに依存しない振る舞い検知型のEDR製品を導入し、不審なスクリプト実行をリアルタイムで検出・ブロックします。
④セッション管理の強化:不審なCookieやセッショントークンの利用を検知するため、条件付きアクセスポリシーや短いセッション有効期限を設定します。MFAだけに頼らず、セッション管理も見直すことが重要です。
⑤ブラウザセキュリティの強化:企業管理ブラウザのポリシーで不審なサイトへのアクセスをブロックし、パスワードマネージャーを活用して保存情報の窃取リスクを低減します。
まとめ
ClickFix攻撃は「ユーザー自身に実行させる」という発想の転換により、従来の技術的防御を巧みにすり抜けます。FileFix・AI-fixへと進化を続け、インフォスティーラーと組み合わさることで被害はさらに拡大しています。技術的な多層防御と継続的な人材教育の両輪を回し、組織全体のセキュリティレジリエンスを高めることが急務です。