LIVE_FEED
--:--:--[HIGH]shop-***-deals.com→Magecart skimmer (Group 7)// US-EAST--:--:--[HIGH]wp-***-blog.net→Drive-by iframe → exploit kit// EU-WEST--:--:--[MEDIUM]cdn-***-helper.io→Obfuscated cryptominer (CoinIMP)// AP-SOUTH--:--:--[HIGH]auth-***-login.co→Credential phishing kit (16shop)// EU-CENTRAL--:--:--[MEDIUM]media-***-files.org→Malicious redirect chain → ClickFix// US-WEST--:--:--[HIGH]support-***-desk.com→FakeUpdates / SocGholish payload// US-EAST--:--:--[LOW]track-***-pixel.app→Unauthorized 3rd-party tracker// EU-NORTH--:--:--[MEDIUM]img-***-host.ru→Drive-by download (TLD reputation)// EU-EAST--:--:--[HIGH]api-***-stats.xyz→C2 beacon (Cobalt Strike profile)// AP-EAST--:--:--[LOW]promo-***-coupon.shop→Affiliate cloaking + cookie stuff// US-CENTRAL--:--:--[HIGH]shop-***-deals.com→Magecart skimmer (Group 7)// US-EAST--:--:--[HIGH]wp-***-blog.net→Drive-by iframe → exploit kit// EU-WEST--:--:--[MEDIUM]cdn-***-helper.io→Obfuscated cryptominer (CoinIMP)// AP-SOUTH--:--:--[HIGH]auth-***-login.co→Credential phishing kit (16shop)// EU-CENTRAL--:--:--[MEDIUM]media-***-files.org→Malicious redirect chain → ClickFix// US-WEST--:--:--[HIGH]support-***-desk.com→FakeUpdates / SocGholish payload// US-EAST--:--:--[LOW]track-***-pixel.app→Unauthorized 3rd-party tracker// EU-NORTH--:--:--[MEDIUM]img-***-host.ru→Drive-by download (TLD reputation)// EU-EAST--:--:--[HIGH]api-***-stats.xyz→C2 beacon (Cobalt Strike profile)// AP-EAST--:--:--[LOW]promo-***-coupon.shop→Affiliate cloaking + cookie stuff// US-CENTRAL
← back to blog
脅威インテリジェンス2026-04-286 min read

「偽CAPTCHA → ClickFix」誘導の解剖

今年最も成功したソーシャルエンジニアリング連鎖の一つを90秒で概観する。実際の検出から得た完全なMITMトランスクリプト付き。

ClickFixとは、偽のCAPTCHAページがユーザーをだまして、Windowsの「ファイル名を指定して実行」ダイアログにクリップボードのコマンドを貼り付けさせる手法だ。クリップボードに仕込まれるコマンドは通常、second-stageローダーをダウンロードするPowerShellのワンライナーである。

インフラは驚くほどシンプルだ:侵害されたWordPressプラグインが条件付きscriptを一つ注入し、訪問者がターゲットプロファイル(Windows+非企業IP+初回訪問)に該当する場合にページを囮に置き換える。

私たちのpipelineはこれをredirect-chainの段階で捕捉する。注入されたJSは/wp-content/plugins/<name>/api.phpへのsame-origin fetchを行い、囮HTMLを返す。このfetchはパッシブスキャナーには見えないが、実ブラウザでの再実行では明白に記録される。

朗報がある:直近の四半期に確認されたすべての検出で、api.phpのレスポンスに同一の3文字ヘッダーが共通して含まれていた。現在はこのヘッダーをネットワークレベルで早期警告としてフラグを立てている。