BTC $86,946.63 +3.61%
ETH $2,765.57 +2.63%
BNB $782.73 +1.88%
XRP $1.54 +3.99%
SOL $122.78 +4.56%
TRX $0.3348 +0.63%
DOGE $0.0972 +3.07%
ADA $0.2577 +4.17%
BCH $316.72 +2.96%
LINK $14.43 +0.66%
HYPE $91.25 +2.58%
AAVE $183.88 +12.48%
SUI $1.21 +4.74%
XLM $0.2262 +2.59%
ZEC $1,399.39 -0.01%
AAPL $331.57 -0.20%
AMZN $252.56 +1.02%
GOOGL $342.86 -0.77%
MSFT $517.13 -0.33%
META $732.37 +0.07%
NVDA $236.30 +2.27%
TSLA $368.76 +3.58%
SNDK $1,736.01 -0.99%
INTC $123.91 +3.49%
SPCX $152.13 +0.25%
MU $1,094.22 +3.13%
AMD $636.19 +3.17%
BTC $86,946.63 +3.61%
ETH $2,765.57 +2.63%
BNB $782.73 +1.88%
XRP $1.54 +3.99%
SOL $122.78 +4.56%
TRX $0.3348 +0.63%
DOGE $0.0972 +3.07%
ADA $0.2577 +4.17%
BCH $316.72 +2.96%
LINK $14.43 +0.66%
HYPE $91.25 +2.58%
AAVE $183.88 +12.48%
SUI $1.21 +4.74%
XLM $0.2262 +2.59%
ZEC $1,399.39 -0.01%
AAPL $331.57 -0.20%
AMZN $252.56 +1.02%
GOOGL $342.86 -0.77%
MSFT $517.13 -0.33%
META $732.37 +0.07%
NVDA $236.30 +2.27%
TSLA $368.76 +3.58%
SNDK $1,736.01 -0.99%
INTC $123.91 +3.49%
SPCX $152.13 +0.25%
MU $1,094.22 +3.13%
AMD $636.19 +3.17%

clickfix

すべて
記事
速報

first_img HBO MaxのRedditアカウントがハッキングされ、108件の悪意のある広告が投下されて暗号資産が盗まれました。

ネットワークセキュリティ会社 Hudson Rock は、ストリーミングサービス HBO Max の Reddit 認証アカウントが今月初めにハッカーに乗っ取られ、約 48 時間内に 108 件の悪意のある広告が投下されたことを明らかにしました。これらの広告は存在しない HBO Max のネイティブ macOS アプリを餌にして、ユーザーを誘導してターミナルまたは PowerShell に悪意のあるコマンドを貼り付けさせる手法で、これを ClickFix と呼びます。研究者たちはこの行動を PasteSwitch と名付け、その配信システムは訪問者のデバイスと宣伝されているソフトウェアに応じて自動的に調整されます。観測された Mac 側のペイロードには MacSync と Atomic macOS(AMOS)情報窃取トロイの木馬が含まれ、ターゲットにはブラウザの資格情報、Telegram データ、Apple Notes、保存されたパスワードおよび暗号通貨ウォレットのリカバリーフレーズが含まれます。悪意のあるソフトウェアはまた、Binance スマートチェーン契約を可変 C2 アドレスの配信ポイントとして利用し、クリプトカレンシーのクリップボードハイジャックプログラムに関連付けられたクリップボードのウォレットアドレスを置き換えます。Malwarebytes によると、Reddit の管理者は通報を受けて関連広告を一時停止し、安全調査を開始しました。報告書ではアカウントが侵害された具体的な方法や被害者の数は明らかにされておらず、HBO Max ストリーミングサービス自体が攻撃された証拠も発見されていません。以前、ClickFix 手法は暗号通貨ユーザーを対象とした攻撃に何度も使用されており、約 2000 の侵害された WordPress サイトや偽装 CAPTCHA の悪意のある活動が含まれています。

マイクロソフトのClickFix攻撃活動は、BNBスマートチェーンを利用して悪意のある命令をホスティングし、毎日数千台のデバイスが標的にされています。

マイクロソフトの脅威インテリジェンスはXプラットフォームで発表し、一連の侵害されたウェブサイトのクラスターがClickFixとEtherHiding技術を使用してマルウェアを拡散していることを発見したと述べています。攻撃活動は毎日、世界中の数千台の企業および消費者デバイスに対して行われています。攻撃者はBase64エンコードされたJavaScriptを注入してBNBスマートチェーン(BNB Smart Chain)RPCゲートウェイに接続し、スマートコントラクトに保存された次の段階の指示を取得します。コントラクトの内容はデプロイ者のウォレットのみが変更できるため、従来の取り下げ手段では対処が難しいです。攻撃は偽の確認コードを使ってユーザーを騙し、実行ダイアログを開かせ、クリップボードの内容を貼り付けて攻撃者の命令を実行させるもので、conhost、cmd、PowerShell、mshtaなどのさまざまなシステムツールの悪用やコマンドの混乱技術が含まれています。成功裏に実行されると、資格情報の露出、持続的な確立、横移動、さらにはランサムウェア攻撃を引き起こす可能性があります。マイクロソフトは企業に対してDefenderの多層防護を有効にし、コマンドラインツールを制限し、PowerShellスクリプトのログ記録を有効にすることを推奨し、ユーザーに対して不明なソースのコマンドを実行ウィンドウやターミナルに貼り付けて実行しないよう警告しています。

マイクロソフトセキュリティチーム:偽のmacOSトラブルシューティング投稿が暗号財布盗難プログラムをインストールする

市場の情報によると、マイクロソフトのセキュリティ研究チームは、攻撃者が2025年末から偽のmacOSトラブルシューティングガイドを公開し、ユーザーに悪意のある端末コマンドを実行させることで、暗号ウォレット、iCloudデータ、ブラウザに保存されたパスワードを盗むことを発見しました。これらの偽のガイドはMedium、Craft、Squarespaceなどのプラットフォームに公開されており、ディスクスペースの解放やシステムエラーの修正など、ユーザーの一般的な問題を対象にして、ユーザーに悪意のあるコマンドを端末にコピー&ペーストさせるよう誘導します。このコマンドは自動的に悪意のあるソフトウェアをダウンロードして実行します。この手法はClickFixと呼ばれ、macOSのGatekeeperセキュリティメカニズムを回避します。なぜなら、被害者が自らコマンドを実行するからです。関与している悪意のあるソフトウェアファミリーにはAMOS、Macsync、SHub Stealerが含まれ、Exodus、Ledger、Trezorの暗号ウォレットキーや、ChromeとFirefoxに保存されたユーザー名とパスワードを盗むことができます。場合によっては、攻撃者が正当なウォレットアプリを削除し、トロイの木馬バージョンに置き換えることもあります。AppleはmacOS 26.4バージョンで、潜在的に悪意のあるコマンドのペーストを防ぐ保護機能を追加しました。

ClickFixの攻撃がエスカレート、ハッカーがVCを装いブラウザプラグインをハイジャックして暗号資産を盗む

ネットワークセキュリティ機関 Moonlock Lab は、暗号ハッカーが最近「ClickFix」攻撃手法をアップグレードし、リスク投資機関を装ってソーシャルプラットフォームを通じてターゲットユーザーに接触し、悪意のあるコードを実行させて暗号資産を盗むことを報告しました。攻撃者は、SolidBit、MegaBit、Lumax Capital などの偽のベンチャーキャピタル機関を装い、LinkedIn を通じて協力の招待を送り、被害者を偽の Zoom または Google Meet 会議リンクに誘導します。ページには偽の Cloudflare「私はロボットではありません」検証ボタンが埋め込まれており、クリックすると悪意のあるコマンドがクリップボードにコピーされ、ユーザーがターミナルに貼り付けて実行するように誘導され、攻撃が完了します。研究者は、この方法が「被害者自身にコマンドを実行させる」ことで従来のセキュリティ防護機構を回避していると指摘しています。一方、ハッカーはブラウザ拡張機能をハイジャックして攻撃を実施しています。ネットワークセキュリティ会社 Annex Security の創設者 John Tuckner は、Chrome プラグイン QuickLens が 2 月 1 日に所有権を変更した後、2 週間後に悪意のあるスクリプトを含む新しいバージョンをリリースし、ClickFix 攻撃を引き起こしてユーザーデータを盗んだことを明らかにしました。このプラグインは約 7,000 人のユーザーがいて、現在はストアから削除されています。報告によると、ハイジャックされた拡張機能は暗号ウォレットのデータやリカバリーフレーズをスキャンし、Gmail の内容、YouTube チャンネルのデータ、ウェブログインや支払い情報を取得します。

ハッカーがVCを装い、QuickLensプラグインをハイジャックし、ClickFix技術を利用して暗号資産を盗む

据 Cointelegraph 报道,黑客正利用 "ClickFix" 攻击手法窃取加密货币,最新两起攻击涉及冒充风险投资公司和劫持浏览器扩展程序。ネットセキュリティ会社 Moonlock Lab の報告によると、詐欺師は SolidBit、MegaBit、Lumax Capital などの偽の VC を装い、LinkedIn を通じてユーザーに協力の機会を提供し、偽の Zoom や Google Meet のリンクをクリックさせるように誘導しています。リンクをクリックすると、ユーザーは偽の Cloudflare "私はロボットではありません" 認証ボックスを含むページに誘導され、そのボックスをクリックすると悪意のあるコマンドがクリップボードにコピーされ、ユーザーにターミナルを開いていわゆる確認コードを貼り付けるように促され、攻撃が実行されます。Moonlock Lab は、この手法が被害者を実行メカニズムにし、セキュリティ業界の防御策を回避することを指摘しています。一方で、ハッカーは Chrome 拡張機能 QuickLens をハイジャックしてマルウェアを拡散しています。この拡張機能は、ユーザーがブラウザ内で直接 Google Lens 検索を実行できるようにし、所有権が譲渡された後の新しいバージョンには悪意のあるスクリプトが含まれており、ClickFix 攻撃を開始して情報を盗むことができます。この拡張機能は約 7000 人のユーザーがいて、ハイジャックされた後は暗号ウォレットのデータやリカバリーフレーズを検索して資金を盗むほか、Gmail の受信箱の内容、YouTube チャンネルのデータ、ウェブフォームに入力されたログイン資格情報や支払い情報を取得します。この拡張機能は Chrome ウェブストアから削除されました。ClickFix 技術は昨年からハッカーの間で流行しており、被害者に悪意のあるペイロードを手動で実行させ、世界中の数千の企業や複数の業界に影響を与えています。
app_icon
ChainCatcher Building the Web3 world with innovations.