ニュース暗号資産Microsoft脅威インテリジェンス:ClickFix攻撃者がブロックチェーンスマートコントラクトを悪用しテイクダウンを回避

Microsoft脅威インテリジェンス:ClickFix攻撃者がブロックチェーンスマートコントラクトを悪用しテイクダウンを回避

著者: Metaverse Post·

重要ポイント

  • WindowsコンポーネントはEtherHidingを使用してBNB Smart Chainのスマートコントラクト内に悪意のあるペイロードを埋め込んでおり、デプロイしたウォレット所有者のみが内容を変更できるため従来のサーバーテイクダウンでは除去できない。
  • Windowsの被害者は偽のCAPTCHAによって攻撃者が提供したコマンドを「ファイル名を指定して実行」ダイアログに貼り付けさせられ、PowerShell、mshta、rundll32、msiexec、curlなどのネイティブユーティリティを悪用する多段階の実行チェーンがトリガーされる。
  • 250以上のアルゴリズム的に命名されたドメインにまたがる並行のmacOSオペレーションは、ブラウザフィンガープリンティングを用いて本来のmacOSユーザーにのみ悪意のあるターミナルコマンドを配信し、サンドボックスや自動スキャナーには無害なデコイを提供する。
  • キャンペーンはLumma Stealer、AsyncRAT、Xworm、MintsLoader、Atomic Stealer、MacSyncを含むマルウェアを配布し、認証情報、暗号通貨ウォレット、キーチェーンデータ、SSH鍵を収集する。
  • 自動化されたウェブコンテンツスキャンやサンドボックスベースの分析は悪意のあるペイロードを捕捉できない場合があり、補完的な防御対策としてのエンドユーザー向け啓発トレーニングの重要性が浮き彫りになる。
Microsoft脅威インテリジェンス:ClickFix攻撃者がブロックチェーンスマートコントラクトを悪用しテイクダウンを回避

Microsoft脅威インテリジェンスは、ブロックチェーンインフラと高度なブラウザフィンガープリンティングを悪用してWindowsおよびmacOSシステムを大規模に侵害する、進化するClickFix攻撃キャンペーンに関する調査結果を発表しました。このキャンペーンは、脅威アクターが分散型インフラを乗っ取って従来の remediation を妨害するというより広範なトレンドを示しており、ClearFakeキャンペーンが侵害されたウェブサイトを利用して最初に観察された悪用パターンを拡張するものです。

Windows作戦がBNB Smart Chain上でEtherHidingを悪用

キャンペーンのWindowsを焦点としたコンポーネントは、EtherHidingとして知られる手法を採用しており、BNB Smart Chainにデプロイされたスマートコントラクト内に悪意のあるコマンドを直接格納します。EtherHidingは2023年後半にGuardio LabsによってClearFakeキャンペーンの進化形として公開文書化され、追加の脅威クラスターによる採用はこのアプローチがオリジナルの開発者を超えて拡散していることを示しています。攻撃者は侵害されたウェブサイトにBase64エンコードされたJavaScriptを注入し、このコードはRPCゲートウェイを通じてオンチェーンのスマートコントラクトにクエリを送信して次段階の指示を取得します。

悪意のあるペイロードはオンチェーンに存在するため、従来のテイクダウンやシンクホール手法では排除できません。デプロイした暗号通貨ウォレットの所有者のみがコントラクトの内容を変更する権限を持ちます。これにより、remediationの課題はサーバーの無効化からブロックチェーンインフラ事業者との調整へと移行し、防御者にとっては本質的に異なる問題となります。

被害者には偽のCAPTCHAが表示され、Windowsの「ファイル名を指定して実行」ダイアログを開いて攻撃者が提供したコマンドを貼り付けるよう指示されます。結果として生じる実行チェーンは、PowerShell、mshta、rundll32、msiexec、curlなどのネイティブシステムユーティリティを悪用します。これらのチェーンはキャレット分割や環境変数の難読化技術を頻繁に用い、セキュリティ検出を回避します。

Microsoftによれば、これらのキャンペーンは毎日世界中の数千のエンタープライズおよびコンシューマーデバイスを標的とし、Lumma Stealer、Xworm、AsyncRAT、MintsLoaderなどのペイロードを配信しています。Lumma StealerとAsyncRATはマルウェアアズアサービスの形で広く利用可能であり、犯罪オペレーターの参入障壁を下げています。Microsoftによると、単一の感染成功により認証情報が暴露され、持続性が確立され、ネットワーク内での横展開が可能になり、人間が操作するランサムウェアへの経路が生み出される可能性があります。

Microsoft Threat Intelligence has identified a cluster of compromised websites displaying ClickFix lures and using EtherHiding, a technique associated with the ClearFake campaign. An injected Base64-encoded JavaScript contacts a BNB Smart Chain RPC gateway to query a smart… pic.twitter.com/FOivGuUxVV
— Microsoft Threat Intelligence (@MsftSecIntel) August 6, 2026

macOS作戦が解析回避フィンガープリンティングゲートをデプロイ

並行して、MicrosoftはmacOSのClickFixクラスターを追跡しており、このクラスターは悪意のあるターミナルコマンドを公然と提供する手法から、サーバー側のブラウザフィンガープリンティングゲートの背後にそれらを隠す手法へと移行しています。このオペレーションは250以上のドメインにまたがり、その多くは「filewordword」構築などのアルゴリズミックな命名パターンに従っています。

訪問者がこれらのドメインのいずれかに到着すると、軽量なJavaScriptプロファイリングルーチンがブラウザの属性、WebGL GPUシグナル、タイムゾーンオフセット、iframeコンテキストを収集し、このフィンガープリントを評価のためにサーバーに送信します。サンドボックス、仮想マシン、または非macOSブラウザからのリクエストなど、これらのチェックに合格しないリクエストには無害なデコイページまたは空白のコンテンツが返されます。一方、本来のmacOS訪問者には、悪意のあるターミナルコマンドを含む偽造された「Verified Publisher」ダウンロードページが表示されます。

このトラフィック配信システムは、MacSyncやAtomic Stealerなどの情報窃取型マルウェアを配信し、これらはキーチェーンデータ、ブラウザの認証情報、暗号通貨ウォレット、SSH鍵の収集を目的としています。Atomic Stealer(AMOSとしても追跡)は、最も商業的に活発なmacOSマルウェアファミリーの一つとして台頭し、サイバー犯罪フォーラムで宣伝され、追加のウォレット拡張機能や認証情報ストアを標的とするよう繰り返し更新されています。

フィンガープリンティング技術自体は新しいものではありませんが、ClickFixインフラへの統合により、悪意のあるコンテンツを選別された適格な被害者にのみ提供されるため、自動検出と分析が複雑化します。自動化されたウェブコンテンツスキャンやサンドボックスベースの脅威分析に依存する組織は、これらのキャンペーンが配信する悪意のあるペイロードを捕捉できない場合があり、補完的な対策としてのエンドユーザー向け啓発トレーニングの価値が浮き彫りになります。