脅威動向  2026-10-07(水)配信

ブラウザキャッシュを悪用する新たなClickFix攻撃

Microsoft Threat Intelligenceチームは、ブラウザのキャッシュにスクリプトを事前保存させ、Windowsのファイルパス長制限を回避して実行させる新しいClickFix攻撃の手口を明らかにしました。攻撃者は改ざんされたウェブサイト等を利用し、PNGファイル等に偽装したペイロードをユーザーのブラウザキャッシュへ事前にプリフェッチさせます。
脅威の概要
攻撃者が改ざんされたウェブサイト等を利用し、PNGファイル等に偽装したスクリプトをユーザーのブラウザキャッシュへ事前にプリフェッチさせる新しいClickFix攻撃の手口です。ユーザーにコピー&ペーストさせるコマンドの文字数制限を回避してキャッシュ内のスクリプトを実行させ、WMIによるホスト情報の収集や追加のPowerShellスクリプトの取得、資格情報の窃取などを実行します。
主要なTTP
PNGファイル等に偽装したスクリプトをブラウザキャッシュへ事前にプリフェッチさせる
偽のエラーやCAPTCHA等を利用したソーシャルエンジニアリングによるコマンドの実行誘導
Windows Runの文字数制限をバイパスするためのブラウザキャッシュ内スクリプトの呼び出し
WMIを用いたホスト情報の収集と外部サーバーからのPowerShellスクリプト(v.ps1等)の取得
正規のWindowsプロセス(timeout.exe)へのメモリインジェクションによる資格情報の標的化
対象となる組織・利用者
従業員がブラウザを利用して業務を行うすべての組織(特にソーシャルエンジニアリングや偽のトラブルシューティング誘導への対策が必要な企業)。
推奨される防御アクション
クラウド配信型のウェブ・ネットワーク保護やアプリケーション制御を導入する
PowerShellスクリプトブロックロギングを有効化する
RunMRUレジストリキーやWScript・PowerShellの子プロセス生成など、不審なブラウザ関連の動きを監視する

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →