サイバー攻撃

FileFixとは?手口や見分け方、対策を解説

Written by WizLANSCOPE編集部

FileFixとは?手口や見分け方、対策を解説


FileFixとは、近年急速に被害が拡大している新たなサイバー攻撃手法で、人の心理的な隙を突くソーシャルエンジニアリング攻撃の一種です。

例えば、Webサイト閲覧中に「エラーが発生しました」「ファイルを修復してください」といった偽の警告を表示し、Windowsエクスプローラーを起動させようとします。その後、ユーザー自身に悪意のあるコマンドを実行させることで、マルウェアに感染させるのが主な手口です。

日常的に業務で利用しているWindowsエクスプローラーが巧妙に悪用されるため、だまされてしまうユーザーも少なくありません。

また、FileFixは、比較的新しい攻撃手法であるため、まずはその仕組みを正しく理解することが重要です。仕組みを理解した上で、自社に求められる適切な対策を検討していきましょう。

本記事では、FileFixの手口や見分け方、具体的な対策などを解説します。

▼本記事でわかること

  • FileFixの概要
  • FileFixの手口
  • FileFix見分け方
  • FileFixへの対策

FileFixとはどのような攻撃手法なのかを知りたい方は、ぜひご一読ください。

情シスでも騙されるマルウェア感染手口7選

《社員向けセキュリティ教育テスト付き》
情シスでも騙される!
近年のマルウェア感染手口7選

日々高度化・巧妙化が見られるマルウェア感染について、最新の手口を厳選して解説します。

資料をダウンロードする

FileFixとは


「FileFix(ファイルフィックス)」とは、人の心理的な隙を突くことで、ユーザー自らに悪意あるコマンドを実行させることで、マルウェアへの感染を狙うサイバー攻撃手法です。

具体的には、Webサイトを閲覧している際に「ファイルが破損しています」「ファイルを開くには修復が必要です」といった偽の警告メッセージを表示し、エラー解消のための操作を促します。

このとき、攻撃者はWindowsエクスプローラーのアドレスバーに悪質なコマンドをコピー&ペーストして実行させようとします。

ユーザーがその指示に従うと、デバイスの制御を乗っ取られたり、マルウェアがインストールされたりする恐れがあります。

FileFixの厄介な点として、業務で日常的に使用される「Windowsエクスプローラー」が悪用される点が挙げられます。

使い慣れている操作に近い形で指示が出されるため、ユーザーが警戒心を抱きにくく、「エラーを早く解決しなければ」という心理から、疑わずに指示に従ってしまう傾向が見られます。

万が一、FileFixによって「インフォスティーラー(情報窃取型マルウェア)」などに感染してしまった場合、ブラウザに保存されたアカウント情報や機密データが流出する可能性があります。

こうした被害を防ぐためにも、企業・組織においては、従業員が巧妙な手口に惑わされることがないよう、最新の攻撃トレンドを共有するセキュリティ教育や注意喚起を継続的に実施することが求められます。

関連ページ

インフォスティーラーとは?感染経路や対策のポイントを解説

FileFixとClickFixとの違い


近年、世界各国で急速に拡大し、深刻な脅威として問題視されている新しい攻撃手法に「ClickFix(クリックフィックス)」があります。

FileFixは、このClickFixの派生型です。

FileFixとClickFixは、「ユーザー自身に悪意のあるコマンドを実行させる」という攻撃のベース部分は共通していますが、ユーザーを騙す手口や悪用する機能などに違いがあります。

そもそもClickFixは、Webサイト上に偽のエラーメッセージや偽のCAPTCHA画面を表示し、ユーザーに問題解決を促して、不正な操作をさせる攻撃手法です。

CAPTCHAとは、「私はロボットではありません」というチェックボックスや、「この中から車を選んでください」などの画像を選択させる認証方式で、ボット対策として多くの企業で導入されています。

ClickFixは、この日常的な認証方式を悪用して、ユーザーを騙そうとしています。

ユーザーが偽のCAPTCHA画面で認証を実行すると「認証に失敗しました。代替手段で認証してください」といったメッセージを表示し、「Windowsキー+Rキー」を押すように促します。

これは「ファイル名を指定して実行」のダイアログを開かせるための操作です。

続いて、「Controlキー+Vキー」、そして「Enterキー」を押すよう要求されます。

これにより、クリップボードに自動コピーされていた悪意あるコマンドが実行され、マルウェアに感染する仕組みです。

一方、FileFixは、ファイルアップロード機能を持たせたWebサイトにユーザーを誘導し、ファイルの破損やシステムエラーを装った警告を表示します。

その後「ファイルを修復する」「内容を確認する」といった名目で、Windowsエクスプローラーを開かせ、クリップボードにコピーさせておいた悪意あるコマンドを、アドレスバーにペースト・実行させることでマルウェア感染を狙います。

このように、ClickFixは偽CAPTCHA認証や偽のエラーメッセージを悪用し、FileFixはWindowsエクスプローラーを悪用するという違いがあります。

関連ページ

ClickFixとは?巧妙な手口から身を守るための対策を徹底解説

FileFixの仕組み・手口


FileFixによる攻撃は、一般的に以下の流れで実行されます。

  • ステップ(1):不正サイトへの誘導
  • ステップ(2):偽の警告・エラーの表示
  • ステップ(3):悪意あるコマンドの実行誘導
  • ステップ(4):マルウェア実行・情報窃取

具体的にどのような流れでマルウェア感染を狙うのかを確認していきましょう。

ステップ(1):不正サイトへの誘導

攻撃者はメールやSNS、検索広告などを利用してユーザーを不正なサイトへ誘導します。

誘導先のWebサイトは、正規のソフトウェアダウンロードページや、企業のテクニカルサポートサイトなどを模倣しておき、本物と見分けがつかないほど精巧に作られているケースが多いため、注意が必要です。

ステップ(2):偽の警告・エラーの表示

ユーザーが不正なサイトと気づかずにアクセスすると、画面上に「ファイルが破損しています」「ファイルを開くには修復が必要です」「システムエラーが発生しました」といった不安を煽る警告やエラーメッセージが表示されます。

ステップ(3):悪意あるコマンドの実行誘導

次に、表示されたエラーを解消する方法として、「修復コードをコピーしてください」「エラーを解消するために以下を貼り付けてください」などと指示し、ユーザーにコマンド(文字列)をコピーさせようとします。

その後、「エクスプローラーのアドレスバーに貼り付ける」「ファイル名を指定して実行に入力する」といった具体的な手順を案内し、ユーザー自身の手でコマンドを実行させます。

一見するとシステムの不具合を直すための正規の修復作業のように見えますが、実際には「PowerShell」や「Windows Script Host(WSH)」といったOSの標準機能を悪用し、バックグラウンドで不正なプログラムを動作させるためのコマンドが含まれています。

ステップ(4):マルウェア実行・情報窃取

コマンドが実行されると、攻撃者が用意した外部のサーバーからマルウェアが自動的にダウンロードされ、デバイスの内部に侵入します。

これにより、Webブラウザに保存されているIDやパスワードなどの認証情報、セッションを維持するためのCookie情報、さらにはデバイス内の機密データなどが外部へ漏洩する恐れがあります。

FileFixによる被害


FileFixによる主な被害としては、以下が挙げられます。

  • 情報の窃取
  • ランサムウェア感染
  • 金銭的被害

例えば、FileFixによって情報窃取型マルウェア(インフォスティーラー)に感染した場合、感染デバイスからは、以下のような情報が窃取される恐れがあります。

  • ブラウザに保存されたID・パスワード
  • メールアカウント情報
  • 各種クラウドサービスの認証情報
  • 社内システムへのログイン情報

また、銀行口座情報やクレジットカード情報、暗号資産(仮想通貨)ウォレットのデータなどが盗まれることで、不正送金や資産の流出といった直接的な金銭的被害につながる恐れもあります。

さらに、攻撃によってランサムウェアが実行された場合は、デバイス内のデータや社内共有サーバー上のファイルが暗号化され、重要業務が停止に追い込まれる可能性も考えられます。

このように、FileFixは企業の事業継続や社会的な信頼に大きな影響を及ぼす可能性があるため、十分な警戒が求められます。

関連ページ

ランサムウェア感染からの復旧方法とは?初期対応やNG行動を解説

FileFixの見分け方


前述の通りFileFixは、不正なWebサイトへ誘導し、そこで発生したとされるエラーを解消する方法として、悪意あるコマンドの実行を促す攻撃です。

この不正なWebサイトは、正規サイトと見分けがつかないほど精巧に作り込まれているケースが多いため、ユーザーには騙されないように細心の注意を払うことが求められます。

ここでは、FileFixを見分けるための方法を3つ紹介します。

エラーの発生に焦って誤った操作をしてしまうことがないよう、FileFixの見分け方について確認していきましょう。

不自然なエクスプローラー操作を求められていないか

FileFixでは、発生したとされるエラーを解消するために、「表示された文字列をコピーして貼り付けてください」「エクスプローラーのアドレスバーに入力してEnterキーを押してください」といった操作が促されます。

通常、Webサイト利用において、ユーザーにWindowsエクスプローラーを開かせ、特定の文字列のコピー&ペーストを要求することはありません。

そのため、このような不自然な操作を求められた場合は、正規の案内ではない可能性が高いです。

万が一、Webサイト上でエラーが発生し、その解消方法としてWindowsエクスプローラーの操作を求められた場合は、指示には従わず、速やかにブラウザのタブやウィンドウを閉じる習慣を身につけましょう。

ユーザーを急がせる警告が表示されていないか

FileFixでは、「ファイルが破損しています」「セキュリティ上の問題が発生しています」「いますぐ修復しないとデータが失われます」といった警告メッセージを表示し、ユーザーの不安を煽ることで冷静な判断力を奪おうとします。

そのため、Webサイトの閲覧中に突然警告が表示された場合は、焦って指示に従うのではなく、まず内容を確認することが重要です。

FileFixやClickFixに限らず、突然警告を表示させてユーザーの不安を煽る手法は、多くのサイバー攻撃に共通する手口です。

こうした焦りを誘う行為が攻撃の常套手段であることをあらかじめ把握しておくことで、不測の警告に対しても冷静に対処しやすくなります。

URLやサイト名が不自然ではないか

攻撃者が用意した不正なWebサイトは、正規の公式サイトに酷似した名称やURLを使用するケースが多く見られます。

しかし、一見すると本物のように見えても、URLのスペルが一部だけ異なっていたり、あまり見慣れない特殊なトップレベルドメインが使われていたりすることも少なくありません。

正規URL 偽URL 偽造されている点
apple.com аpple.com ・アルファベットの「a」に、形が酷似した別の言語の文字(キリル文字など)を悪用するケース
microsoft.com microsorn.com ・「m」を「r(アール)」と「n(エヌ)」の組み合わせに変えて、視覚的な誤認を狙うケース

サイトのURLや画面内の運営元表記を確認し、少しでも違和感を覚えた場合は、それ以上の操作を速やかに中止することが賢明です。

FileFixへの対策


FileFixは、人間の心理的な隙を突いて仕掛けられるソーシャルエンジニアリング攻撃の一種です。

そのため、被害を防ぐには、ツールやシステムを用いた技術的な対策と、セキュリティ教育の実施をはじめとする組織的な対策の両面から、多角的にアプローチを講じることが重要です。

本記事では、FileFixに有効な対策を5つ紹介します。

  • PowerShell などの利用制限の実施
  • OS・ソフトウェアの常時最新化
  • 従業員へのセキュリティ教育の実施
  • セキュリティツールの導入
  • 多要素認証(MFA)の設定

被害を未然に防げることが第一ですが、サイバー攻撃の手法は年々巧妙かつ高度になっているため、万が一侵入されてしまった場合に備えて、被害を拡大しないための対策も講じることが求められます。

それぞれの対策について詳しく確認していきましょう。

PowerShell などの利用制限の実施

FileFixは、Windowsに標準搭載されている「PowerShell」などの正規ツールを悪用して、デバイス上で不正なコマンドを実行させようとする傾向があります。

そのため、業務上必要のないデバイスにおいては PowerShell 自体の実行をあらかじめ制限したり、実行ポリシーを適切に設定したりすることで、被害に遭うリスクを大きく低減させることができます。

OS・ソフトウェアの常時最新化

OSやWebブラウザ、各種業務アプリケーションには、セキュリティ上の弱点を修正するための更新プログラムが継続的に提供されています。

あらゆるソフトウェアには、開発段階で見落とされた不具合や脆弱性が潜んでいる可能性があり、また、運用を続ける中で新たな脆弱性が発見されることも珍しくありません。

こうした脆弱性に対処するため、各ベンダーからは「セキュリティパッチ(修正プログラム)」が配布されます。これを適用することで、すでに明らかになっている脆弱性を悪用した攻撃を防ぐ効果が期待できます。

一方で更新を怠り、脆弱性を放置したままにすると、そこを突かれてマルウェアに侵入される危険性が高まる原因にもなりかねません。

そのため、ベンダーからプログラムが提供された際は速やかにアップデートを適用し、常に最新の状態を維持することが重要です。

従業員へのセキュリティ教育の実施

前述の通りFileFixは、人間の心理的な隙を突いて仕掛けられる攻撃です。

従業員がFileFixのような偽の警告に騙されて不正な操作を行わないようにするためには、攻撃手法に対する正しい理解を促すなど、日頃からセキュリティ意識を高めておくことが欠かせません。

具体的には、定期的なセキュリティ教育を実施し、FileFixの手口や攻撃の流れ、不正なサイトの見分け方などの情報を組織全体で共有しておくことが重要です。

一方で、マニュアルの配布や座学による知識の共有だけでは、従業員に「自分ごと」として捉えてもらえない可能性も考えられます。そのため、企業・組織側では、実際の偽警告画面を模した疑似訓練を定期的に取り入れるなど、教育方法にも工夫が必要です。

また、今後はさらに新たな「〇〇Fix」といった派生型が登場する可能性も考えられるため、常に最新の脅威トレンドを確認し、注意喚起をアップデートしていくことも求められます。

関連ページ

情報セキュリティ教育の必要性とは?具体的な実施手順も解説

セキュリティツールの導入

FileFixによるマルウェア感染を防ぐためには、高精度なアンチウイルスの導入が欠かせません。

しかしながら、FileFixはユーザー自身にコマンドを実行させることでマルウェア感染につながる手口です。

つまり、従来のアンチウイルスソフトのみに頼っていると、「ユーザー本人が意図して行った正規のシステム操作」と識別されてしまい、脅威として検知できない可能性も考えられます。

そのため、万が一すり抜けてしまった場合に備え、侵入後の実行ファイルやマルウェアの怪しい挙動(ふるまい)を常時監視し、異常を検知した際に迅速に対処できる「EDR」もあわせて導入することが推奨されます。

関連ページ

EDRとは?機能や導入メリット、EPPとの違いを解説

多要素認証(MFA)の設定

FIleFixによって情報窃取型マルウェアのインフォスティーラーに感染した場合、IDやパスワードなどのWebブラウザに保存された認証情報が窃取される恐れがあります。

このような被害を防ぐためには、ID・パスワードのみに依存するのではなく、複数の異なる認証要素を用いて、認証を強化することが重要です。

多要素認証とは、本人確認を行う際に、「知識情報」「所持情報」「生体情報」のうち、2つ以上の要素を組み合わせて認証する方式です。

知識情報 パスワードなどの特定のユーザーのみが知っている情報
所持情報 スマートフォンやICカードなど利用者本人が所持している情報
生体情報 指紋や静脈、顔、虹彩など、本人固有の身体情報

これにより、万が一、FileFixによってパスワードが窃取された場合でも、認証完了には追加の要素が必要になるため、不正ログインのリスクを大幅に低減できます。

関連ページ

多要素認証(MFA)とは?2段階認証との違いやメリットを解説

FileFix対策に「LANSCOPEサイバープロテクション」


FileFixは、ユーザー自身の手でコマンドを入力・実行させることでマルウェアへの感染に至らせる巧妙な手口であり、従来のシグネチャ(パターンファイル)型アンチウイルスソフトでは、検知や対応が困難な傾向にあります。

そのため、不審な実行ファイルのダウンロードや起動を水際でブロックするだけでなく、実行後の異常な動きを常時監視して捉える「振る舞い検知」を搭載した、高精度な次世代型アンチウイルスやEDRの導入が求められます。

そこで本記事では、高度なAI(人工知能)技術を用いて未知の脅威に対抗する「LANSCOPE サイバープロテクション」の2種類のAIアンチウイルスソリューションを紹介します。

  • アンチウイルス×EDR×監視サービス(MDR)をセットで利用できる「Aurora Managed Endpoint Defense」
  • 各種ファイルに対策できる次世代型アンチウイルス「Deep Instinct」

それぞれのソリューションの特徴について紹介します。

世界トップレベルの専門家によるMDRサービス「Aurora Managed Endpoint Defense」


「Aurora Managed Endpoint Defense 」は、アンチウイルスとEDRを併用し、エンドポイントを内外から保護するセキュリティソリューションです。

高度なエンドポイントセキュリティ製品を導入しても、適切に運用できなければ意味がありません。

「Aurora Managed Endpoint Defense」は、下記の2種類のセキュリティソリューションの運用を、お客様の代わりにセキュリティのスペシャリストが実施するMDRサービスです。

  • 脅威の侵入をブロックする「AIアンチウイルス」
  • 侵入後の脅威を検知し対処する「EDR」

高精度なアンチウイルス・EDRを併用できることに加え、セキュリティのプロが24時間365日監視をおこなうため、より確実にマルウェアの侵入からお客様のエンドポイントを保護することが可能です。

緊急時にはお客様の代わりにサイバー攻撃へ即時で対応するため、業務負荷を減らし、安心して本来の仕事へ集中していただけます。

「LANSCOPE サイバープロテクション」は、 アンチウイルスのみ、アンチウイルス+EDRのみ導入するなど、柔軟な運用も可能です。

「Aurora Managed Endpoint Defense」についてより詳しく知りたい方は、下記のページをご確認ください。

関連ページ

世界トップレベルの専門家が24時間365日監視する「Aurora Managed Endpoint Defense」とは

各種ファイルに対策できるNGAV「Deep Instinct」


「LANSCOPE サイバープロテクション」では、 AI(ディープラーニング)を活用した次世代ウイルス対策ソフト「Deep Instinct」を提供しています。

特に、次のような課題を抱える企業・組織に適したソリューションです。

  • 未知のマルウェアにも対応したい
  • 実行ファイルだけでなく、ExcelやPDF、ZIPなどさまざまなファイル形式を保護したい
  • コストを抑えながら、高性能なアンチウイルスを導入したい

近年のサイバー攻撃では、セキュリティ製品による検知を回避するため、実行ファイルだけでなく、ExcelやPDF、ZIPなどさまざまなファイル形式を悪用したマルウェアが確認されています。

「Deep Instinct」は、AI(ディープラーニング)を活用し、未知のマルウェアをはじめ、多様なファイル形式に潜む脅威の検知・防御に対応しています。

「Deep Instinct」の詳細は、以下のページをご覧ください。

関連ページ

未知のウイルスを防ぐ次世代型アンチウイルス「Deep Instinct」とは

平時からの備えを支援するインシデント対応サービス


「マルウェアに感染したかもしれない」「Webサイトへの不正ログインの痕跡が見つかった」など、緊急対応が必要になった際の相談先は決まっていますか。

インシデントが発生してから対応方法や依頼先を検討し始めると、初動対応が遅れ、被害の拡大や事業継続への影響につながる恐れがあります。

こうした事態に備えるためには、平時からの準備が欠かせません。

そこで本記事では、平時からのインシデント対応を支援する「Incident360」と「侵害・実態調査」を紹介します。

「Incident360」は、インシデント対応を支援する事前契約サービスです。

事前契約により、インシデント発生時の優先対応を確保するとともに、迅速な初動対応を支援します。

さらに平時には、セキュリティコンサルタントによるIR(インシデントレスポンス)プランやサイバーレジリエンス評価のレビューを実施し、その結果を基にした机上演習を通じて、インシデント対応体制の強化を支援します。

また、「侵害・実態調査」では、ランサムウェア攻撃で狙われやすいActive DirectoryやVPNを対象に、リスクや侵害痕跡を特定します。

過去の侵害痕跡や被害の可能性を確認する「侵害調査」と、予防を目的として環境を評価する「実態調査」の2種類から選択でき、調査結果はレポートとして提供します。

サイバー攻撃が高度化・巧妙化する現在、被害を最小限に抑えるためには、平時からインシデント対応体制を整えておくことが重要です。

万が一に備え、平時からのインシデント対応体制の構築をご検討ください。

関連ページ

セキュリティインシデント対策・体制構築| LANSCOPE サイバープロテクション

まとめ

本記事では「FileFix」をテーマに、その手口や見分け方、具体的な対策などを解説しました。

本記事のまとめ

  • FileFixとは、ユーザーを騙して悪意あるコマンドの実行を促し、マルウェアに感染させる攻撃手法
  • FileFixでは、エラー解消のためと称して、不自然なコマンドのコピー&ペーストを要求されたり、Windowsエクスプローラーの操作を求められたりする傾向がある
  • FileFixへの対策として、PowerShell の利用を制限して根本的なリスクを低減することや、従業員へのセキュリティ教育を実施し、そもそも攻撃に引っかからないよう、セキュリティ意識を底上げすることが重要

FileFixは、ユーザー自身に悪意あるコマンドを実行させてマルウェアに感染させるため、アンチウイルスの導入だけでは防ぎきれない場合があります。

そのため、侵入後の実行ファイルやマルウェアの挙動を監視し、異常を検知した場合に迅速に対処できるEDRも導入しておくことも重要です。

なお、本記事で紹介した「LANSCOPE サイバープロテクション」では、セキュリティのスペシャリストがAIアンチウイルスとEDRの運用をお客様の代わりに24時間365日体制で実施するMDRサービス「Aurora Managed Endpoint Defense」を提供しています。

「セキュリティ体制強化のためにEDRの導入を検討したいが、監視・運用を担える専門の人材が不足している」といった課題を抱えている企業・組織の方は、ぜひ利用をご検討ください。

情シスでも騙されるマルウェア感染手口7選

《社員向けセキュリティ教育テスト付き》
情シスでも騙される!
近年のマルウェア感染手口7選

日々高度化・巧妙化が見られるマルウェア感染について、最新の手口を厳選して解説します。

資料をダウンロードする