2026-07-19

UAC-0145がClickFix CAPTCHAを利用してウクライナのデバイスにマルウェアを感染させる

ロシアの国家支援の脅威アクターであるUAC-0145が、ウクライナのターゲットを狙い、ClickFix戦略を利用してデータを盗むマルウェアを感染させる攻撃を行っています。CERT-UAによると、攻撃者は偽のCAPTCHAチェックを用いて、ターゲットにPowerShellコマンドを実行させる手法を採用しています。このコマンドは、特定のファイルをダウンロードし、スタートアップ自動実行ディレクトリに保存することを目的としています。さらに、攻撃者はSCOUTCURLというPowerShellスクリプトを使用して、感染したマシンの基本的な情報を収集しています。

メトリクス

このニュースのスケール度合い

7.5 /10

インパクト

8.0 /10

予想外またはユニーク度

7.5 /10

脅威に備える準備が必要な期間が時間的にどれだけ近いか

9.5 /10

このニュースで行動が起きる/起こすべき度合い

8.5 /10

主なポイント

  • UAC-0145は、ウクライナのターゲットに対してClickFixを利用したマルウェア攻撃を行っています。
  • 攻撃者は偽のCAPTCHAを用いて、ターゲットにPowerShellコマンドを実行させる手法を採用しています。

社会的影響

  • ! この攻撃は、ウクライナのサイバーセキュリティに対する脅威を増大させ、国民の安全を脅かす可能性があります。
  • ! また、社会全体におけるデジタル信頼の低下を引き起こし、オンライン活動に対する不安感を助長する恐れがあります。

編集長の意見

UAC-0145によるClickFixを利用した攻撃は、サイバー戦争の新たな局面を示しています。この手法は、従来のマルウェア配布方法とは異なり、ターゲットに自らマルウェアを実行させるという巧妙なアプローチです。特に、ウクライナのような戦争状態にある国においては、サイバー攻撃が物理的な戦闘と同様に重要な戦略となっています。攻撃者は、偽のCAPTCHAを用いることで、ターゲットの警戒心を緩め、実行を促すことに成功しています。これにより、従来の防御策が無効化される可能性が高まります。今後、こうした手法が他の国や地域でも広がることが懸念されます。企業や個人は、サイバーセキュリティ対策を強化し、特にソーシャルエンジニアリングに対する教育を行う必要があります。また、政府はサイバー防衛の強化を図り、国民に対しても情報提供を行うことが求められます。サイバー攻撃はますます巧妙化しており、常に最新の情報を把握し、適切な対策を講じることが重要です。

解説

UAC-0145が偽CAPTCHAの「ClickFix」でPowerShell実行を誘導、ウクライナ組織に情報窃取型マルウェアを拡散

今日の深掘りポイント

  • 偽のCAPTCHA画面で「操作を完了するにはコマンドを実行」と信じ込ませる“ClickFix”は、ユーザーの手を攻撃チェーンの一部に組み込む巧妙な社会工学です。ゲートウェイ回避・EDR回避に強く、境界偏重の防御を素通りしやすいです。
  • PowerShell経由でスタートアップに配置する低権限・低コストの持続化は、被害組織の「管理者権限でなければ大丈夫」という思い込みを突きます。振る舞い監視とスクリプト可視化の体制差が、検知成否を分けます。
  • 初期偵察にPowerShellスクリプト“SCOUTCURL”を使う設計は、「まず軽量に踏み台適性を評価→必要に応じて後続投入」というサプライ・チェーン最適化の発想です。広域キャンペーン運用のスケール感がにじみます。
  • 「少なくとも10サイト侵害」という水飲み場(watering hole)的な拡散は、地理・言語を変えての波及が容易です。NATO/EU圏にも同型が現れる前提で対策を上げておきたい局面です。
  • 緊急度・実行可能性・信頼性がいずれも高い事案のため、週次運用ではなく“臨時スプリント”での見直し(PowerShell制御、スタートアップ監視、ブラウザからの子プロセス起動監視)を推奨します。

はじめに

ウクライナの国家CSIRTであるCERT-UAが、ロシア国家支援とされるUAC-0145による新しい配布手口を警告しています。偽のCAPTCHAチェックを装い、利用者にPowerShellコマンドの実行を促す“ClickFix”を用いて、情報窃取型のマルウェアをセットアップするというものです。報道によれば、2026年6〜7月のあいだに少なくとも10件のウェブサイト侵害が確認されており、正規サイトを起点に不正画面へ誘導する水飲み場の性格が強いと見られます。

攻撃は、ユーザーの「安全な操作」だと錯覚させるUI/UXを使って、実質的にエンドポイント上でPowerShellの実行と持続化を達成します。初期段階では“SCOUTCURL”と呼ばれるPowerShellスクリプトで端末の基本的な環境情報を収集し、後続の投入要否を判断する設計です。こうした「軽量スカウト→選別→深掘り」というフローは、作戦の伸びしろと保全性を両立する現代の国家系キャンペーンらしさが見て取れます。

地政学的には、ロシアのハイブリッド戦の一環として、ウクライナ内政・行政・重要産業を狙う持続的圧力が続いています。水飲み場+社会工学の組合せは言語・ドメインを差し替えればすぐ再現できるため、同盟国・周辺国でも同型の事案が出る蓋然性は高いと考えるべきです。

出典(一次/準一次情報)としては、CERT-UAの注意喚起を引用した報道が公開されています。詳細の技術要素は今後の分析で更新される可能性があるため、運用側は“仮説で動き、確証で精緻化”のスタンスが現実的です。The Hacker Newsの当該記事はCERT-UAの発表を参照しており、初期把握に有用です。

深掘り詳細

事実整理(公開情報ベース)

  • 攻撃主体はUAC-0145(ロシア国家支援系とされる)。ターゲットは主にウクライナ組織です。
  • 配布手口は“ClickFix”:偽CAPTCHA画面等を使い、ユーザーにPowerShellの実行を促す社会工学です。
  • 実行されたPowerShellはファイルをダウンロードし、Windowsのスタートアップ自動実行ディレクトリへ保存し、ログオン時に自動起動させる持続化を狙います。
  • 初期偵察として“SCOUTCURL”というPowerShellスクリプトを用い、感染端末の基本情報を収集します。
  • 2026年6〜7月に、少なくとも10のウェブサイトがキャンペーンの一環として侵害され、水飲み場的に悪用されています。
  • 出典(CERT-UAを参照した報道):The Hacker News

インサイト:ClickFixが境界を抜ける構造的理由

  • ユーザー実行依存の“ロー・テックの巧妙さ”
    • Eメール添付やエクスプロイトではなく、ユーザーの「正常操作」に見えるクリックでPowerShellを走らせます。セキュリティ製品が“意図せぬコード実行”として成立要件を捉えづらく、誤検知回避チューニングの隙間を突きます。
  • 権限要件の低さと持続化の簡便さ
    • スタートアップフォルダによる自動起動は、管理者権限を必ずしも前提とせず、横展開の前段として“静かに長く居座る”のに十分です。低摩擦・高持続の設計は国家系キャンペーンのオペレーション効率に合致します。
  • 軽量スカウト(SCOUTCURL)による効率化
    • 最初から重量級のペイロードを落とさず、偵察で踏み台としての価値を測ることで、IOC拡散と露見コストを抑えます。大規模キャンペーンの在庫管理(C2・ドメイン・証明書)にも合理的です。
  • 水飲み場の地理的可搬性
    • 正規サイト改ざん→偽CAPTCHA→ユーザー実行という型は、言語とドメインを差し替えるだけで他地域に転用できます。ウクライナ国民・企業のディアスポラ経由や、国際調達・パートナー企業の閲覧経路を通じて、同盟国環境にも到達し得ます。

脅威シナリオと影響

仮説に基づき、MITRE ATT&CKの観点で想定し得るチェーンを整理します(各技術は代表例であり、個別事案で異なる場合があります)。

  • 初期アクセス
    • Watering Hole(正規サイト改ざん)+ユーザー誘導
    • 参照可能なATT&CK:
      • T1566(Phishing/Link誘導の可能性)
      • T1189(Drive-by Compromiseの可能性)
      • T1204(User Execution)MITRE T1204
  • 実行
    • PowerShellなどスクリプト実行
    • 参照: T1059.001(Command and Scripting Interpreter: PowerShell)MITRE T1059.001
  • 持続化
    • スタートアップフォルダ/Runキー
    • 参照: T1547.001(Boot or Logon Autostart Execution: Registry Run Keys/Startup Folder)MITRE T1547.001
  • 発見・偵察
    • システム/ネットワーク情報収集(SCOUTCURL等)
    • 参照: T1082(System Information Discovery)、T1016(System Network Configuration Discovery)
  • C2・データ持ち出し
    • HTTP(S)を用いた軽量C2・送出
    • 参照: T1071.001(Application Layer Protocol: Web Protocols)MITRE T1071.001、T1041(Exfiltration Over C2 Channel)MITRE T1041
  • ツール投入
    • 二段階でのツール取得
    • 参照: T1105(Ingress Tool Transfer)MITRE T1105

影響の勘所

  • 情報窃取・アカウント乗っ取りの前段としての定着が主眼で、長期潜伏と選別的な深掘りにより、検知までの遅延が生じやすいです。
  • 侵害サイトの閲覧母集団が広いほど“意図せぬ国越え感染”が発生します。多国籍サプライチェーンや越境人材を抱える企業では、地域限定のブロックだけでは不十分です。
  • インシデント対応コストは「スクリプト実行の可視化レベル」に強く依存します。スクリプトブロック・プロセス生成・ファイル生成の各ログがなければ、真相究明と再発防止の両方が難航します。

なお、提示されたメトリクスからは、この事案が「いま優先すべき運用課題」であることが読み取れます。緊急度と信頼性が高く、具体的対処に落ちやすい性格を持つため、通常のリリース計画に埋没させず、EDR/Hunting/IT運用を横串にした短期スプリントで対処するのが現実解です。逆に、好材料は乏しく、放置による自然沈静化は期待できません。

セキュリティ担当者のアクション

短期の“やることリスト”を、組織規模に依らず実施しやすい順に整理します。再現性ある攻撃に対しては、設定と運用の両輪でスピード感が鍵です。

  • 24〜72時間以内

    • PowerShellの運用基準を「使えるが見える」に更新
      • コンソール/スクリプト実行の可視化(Script Block Loggingや、EDRでのPowerShellテレメトリ捕捉)を有効化・確認します。監査とプライバシーのバランスを現場とすり合わせます。
      • 開発・運用チームの正当なスクリプトは署名・許可リスト化し、例外管理を整備します(許可なき“即席スクリプト”をなくす)。
    • ブラウザ→PowerShell/スクリプトの親子関係監視を強化
      • Chrome/Edge/Firefox等を親に持つpowershell.exe、cmd.exe、wscript.exe、mshta.exeなどの起動を高優先度でアラート化します。偽CAPTCHAはここを突きます。
    • スタートアップ自動実行領域の変更監視
      • ユーザープロファイル配下の“Startup”フォルダやRunキーの新規/変更イベントを監視・隔離フローに直結します。正当化できないLNK/EXE/スクリプトの自動削除は運用検討を。
    • Webフィルタとセーフブラウジングのポリシー強化
      • URL評判に加え、短命ドメイン・改ざんの疑いがある正規ドメインからの不審スクリプト配信をブロック・隔離ブラウジングへフォールバックします。
    • セキュリティ啓発のスポット告知
      • 「CAPTCHAやエラーページが、コマンドのコピー&実行を求めることはない」という一点突破のメッセージを、全社ポップアップ/チャットで即日周知します。
  • 1〜4週間

    • 構成管理で“PowerShell最小権限”を設計
      • 標準ユーザーでのPowerShell機能制限(Constrained Language Mode、WDAC/AppLockerによる未署名スクリプト禁止、ネットワーク機能の制限)を段階的に導入します。
    • ASR(Attack Surface Reduction)ルールの見直し
      • “Officeが子プロセスを生成”“不明な実行可能ファイルの実行抑止”など、既存ルールの適用範囲を評価し、例外最小化を図ります。
    • ハンティング・手順の標準化
      • 直近30日のプロセス生成(ブラウザ親→PowerShell子)、スタートアップ/Runキー変更、PowerShellのWeb通信(Invoke-WebRequest等)を横断的に棚卸し、IOC未依存の検知力を底上げします。
    • 供給網と共同演習
      • パートナー/重要ベンダと“偽CAPTCHA/ClickFix”系シナリオで机上演習。連絡網と隔離判断の基準合わせを済ませます。
  • 継続対策

    • ブラウザ分離・リスクベースアクセス
      • 高リスクカテゴリ(未知・短命ドメイン、改ざんリスク高業種)のWebアクセスは分離基盤へ強制ルーティング。閲覧から端末実行への橋渡しを遮断します。
    • テレメトリの“使える蓄積”
      • プロセス・スクリプト・ファイル生成の各ログを、90日以上の検索性で保持。インシデント後の因果関係を遡れるようにします。
    • 脅威インテリジェンスの反復
      • “水飲み場×社会工学×ユーザー実行”というパターンIOC(親子関係・自動実行・軽量偵察の三点セット)を、組織のデフォルト・ウォッチ項目として定義付けます。

最後に、今回のメトリクスが示唆するのは“いま動けば効く”という現実的な手堅さです。準備が整うのを待つより、すぐ見えるところ(PowerShellの見える化、ブラウザ親→子プロセス、スタートアップ監視)から着手し、1週間単位で改善を重ねる方が損失期待値を下げます。地政学リスクの高止まりを前提に、運用の俊敏性こそが抑止力になります。

参考情報

  • CERT-UAの発表を参照した報道(The Hacker News): https://thehackernews.com/2026/07/uac-0145-uses-clickfix-captchas-to.html
  • MITRE ATT&CK User Execution(T1204): https://attack.mitre.org/techniques/T1204/
  • MITRE ATT&CK PowerShell(T1059.001): https://attack.mitre.org/techniques/T1059/001/
  • MITRE ATT&CK Registry Run Keys/Startup Folder(T1547.001): https://attack.mitre.org/techniques/T1547/001/
  • MITRE ATT&CK Web Protocols(T1071.001): https://attack.mitre.org/techniques/T1071/001/
  • MITRE ATT&CK Exfiltration Over C2 Channel(T1041): https://attack.mitre.org/techniques/T1041/

背景情報

  • i UAC-0145は、ロシアのGRUに関連する高度なハッキングユニットであり、最近の攻撃ではClickFix戦略を用いています。この手法は、ターゲットに偽のCAPTCHAを表示し、特定のコマンドを実行させることで、マルウェアを感染させるものです。
  • i 攻撃者は、感染したデバイスから情報を収集するためにSCOUTCURLというスクリプトを使用し、さらに他のマルウェアを利用してデータを盗む手法を展開しています。これにより、ターゲットの個人情報や機密データが危険にさらされています。