【Scam-Yourself Attack】あなた自身がマルウェアを実行?「この操作をしてください」に注意
公開日:
※当サイトはアフィリエイトプログラムを利用しています。
「怪しいリンクはクリックしない」。もう耳タコなくらい聞いてきた言葉が、最近ちょっと意味をなさなくなってきています。
というのも、いま急増している攻撃の多くは、リンクをクリックさせて終わりではないからです。むしろそこがスタート地点。
攻撃者はあなたに「Windowsキー+R」を押させ、「Ctrl+V」を押させ、「Enter」を押させる。
気づいた時には、あなた自身の手でマルウェアを実行してしまっているという手口が、ものすごい勢いで増えているんです。
セキュリティ企業Gen Digital(Norton・Avastなどを展開)は、この一連の手口を「Scam-Yourself Attack」と名付けました。
2024年第3四半期のレポートでは、この種の攻撃が前四半期比で614%も急増したと報告されています。
直近の2026年上半期レポートでも、この系統の攻撃(フェイク・チュートリアル型)は193%増、ブロック件数は179万件から526万件にまで膨れ上がったとのこと。
しかも偽CAPTCHA(偽reCAPTCHA)を使ったキャンペーンだけで、2件で41万件以上がブロックされたそうです。
一過性の流行ではなく、攻撃のスタイルそのものが変わってきていると捉えたほうがよさそうですね。
Scam-Yourself Attackとは
Scam-Yourself Attackを一言でいうなら、攻撃者が技術的にシステムへ侵入するハッキングではなく、あなた自身に「侵入作業」をやらせる手口。
従来型のフィッシング詐欺は、偽サイトにIDやパスワードを入力させて盗むという「情報を騙し取る」構造でした。
一方Scam-Yourself Attackは、もう一歩踏み込んで、あなたに「操作そのもの」をさせます。
コマンドの実行、ファイルのダウンロード、警告の無視といった、本来なら攻撃者側が行うはずの作業を、画面の指示に従っただけの被害者が代行してしまう。
ここが従来型のフィッシング詐欺とは決定的に違うポイントです。
見抜きにくい理由は、指示される作業の多くが「システムの確認作業」や「セキュリティチェック」を装っている点。
見た目は至って普通の手続きに見えるので、多くの人はその危険性にすぐには気づけません。
なぜ引っかかってしまうのか
Scam-Yourself Attackがここまで成功してしまう背景には、いくつかの心理的な仕掛けがあります。
権威性
偽の警告画面は、Cloudflareのような「Checking if you are human」といった、見慣れたセキュリティサービスの表示を模倣します。
「これはセキュリティチェックだから安全」という思い込みを利用する。
既定バイアス
画面に「①ボタンを押す→②キー操作→③Enter」という手順が並んでいると、人はその流れ自体を疑わずに行ってしまう。
「用意された手順=正規の手続き」と錯覚してしまうんですね。
緊急性の演出
「今すぐ確認しないとアクセスできません」といった急かす文言も定番です。
立ち止まって考える時間を与えないのが狙いです。
曖昧性への弱さ
指示自体は具体的なのに、「なぜその操作が必要なのか」という説明はほとんどありません。
人は具体的な指示を前にすると、その背景にある違和感を後回しにしてしまう傾向があります。
こうした心理の使われ方は、フィッシングなど他の詐欺タイプとも共通する部分が多いですね。
詐欺の正体はソーシャルエンジニアリング|心理操作の原理を解き明かす
Scam-Yourself Attackの主な顔ぶれ
ClickFix・偽CAPTCHA
偽の「私はロボットではありません」チェックボックスをクリックさせ、クリップボードに仕込んだ悪意あるコマンドを「Windowsキー+R」→「Ctrl+V」→「Enter」の手順で実行させる手口。
この手口の詳しい仕組みや対処法は、以前詳しく解説した記事がありますので、そちらもあわせてどうぞ。
「私はロボットではありません」は本物?ウイルス感染するかも!偽reCAPTCHA詐欺と対処法
Fake Update(偽アップデート)
「ブラウザの更新が必要です」「Adobe Flash Playerが古いままです」といった、見慣れたアップデート通知を装う手口。
2025年第1四半期のGen Digitalレポートでは、この手口が前四半期の17倍にまで急増したと報告されています。
実際にはマルウェアそのものをインストールさせられているのに、「アップデートしただけ」という感覚しか残らないのが怖いところです。
Fake Updateの手口や対策は、こちらにまとめています。
「ブラウザが古くなっています」は偽アップデート【ブラウザ更新詐欺】に注意
Fake Tutorial(偽チュートリアル)
YouTubeなどの動画で「〇〇を無料で使う裏技」「有料ソフトのクラック方法」といった内容を紹介し、動画の説明欄や画面内の指示に従ってコマンドを実行させる手口。
情報窃取型マルウェア「Lumma Stealer」の拡散にもこの手口が使われたと報告されています。
Fake Tutorial(偽チュートリアル)の手口や対策は、こちらにまとめています。
偽チュートリアルであなた自身にマルウェアを実行させる手口とは
Scam-Yourself AttackはAI技術で更に進化
Scam-Yourself Attackは、AI技術によってさらに巧妙化しています。
Gen Digitalの調査では、AIが生成した人物の動画(ディープフェイク)と、ChatGPTなどで自動生成されたスクリプトを組み合わせたキャンペーンが確認されました。
実在しない「解説者」が操作方法を説明する動画を作り、そこに偽の手順を紛れ込ませる、というわけです。
動画そのものがAI生成だと気づくのは簡単ではありません。
「動画で説明されている=信頼できる」という思い込みが危険な時代に入ってきています。
Scam-Yourself Attackから身を守るには
Scam-Yourself Attackへの対策で一番大切なのは、「画面に表示された手順だから」と、そのまま実行しないことです。
これまでのフィッシング対策では、「リンク先がおかしくないか」「URLを確認する」といった見分け方が重視されてきました。
もちろん、それも大切です。ただ、Scam-Yourself Attackでは、正規のサービスそっくりに作られた画面から、もっともらしい手順を示してくるため、画面を見ただけでは判断しにくいケースがあります。
そこで確認したいのが、あなたに何をさせようとしているのかということです。
たとえば、単なる人間かロボットかの確認やアップデートのはずなのに、次のような操作を求められたら、一度手を止めてください。
- ・「Windowsキー+R」を押す
- ・「Ctrl+V」で何かを貼り付ける
- ・「Enter」を押して実行する
- ・PowerShellやコマンドプロンプトを開く
- ・コマンドや文字列をコピーして実行する
- ・ファイルをダウンロードして開く
- ・セキュリティ機能を一時的に無効にする
特に注意したいのが、「この文字列をコピーして貼り付けてください」という指示です。
クリップボードに入っている文字列が何なのか、見た目だけでは分からないことがあります。
言われた通りに貼り付けてEnterを押してしまえば、自分の手で悪意のあるコマンドを実行することになりかねません。
何のための操作なのかを考える
判断するときは、操作そのものだけでなく、なぜあなたに、この操作をさせる必要があるのかを考えてみてください。
「私はロボットではありません」という確認なのに、PowerShellを開く必要があるといったように。
目的と操作が噛み合っていないなら、そこで止まってください。
「この手順に従えば直ります」「この操作をしないと先に進めません」と書いてあっても、それだけで正規の手続きだとは限らないのです。
迷ったら画面から離れる
「これ、本当に大丈夫かな?」と思ったとき、画面を見ながら正解を探そうとする必要はありません。違和感は正しい可能性が高い。
いったんタブやウィンドウを閉じる。これだけでも大きな意味があります。
そのうえで、ブックマークや公式アプリなど、自分が普段使っている方法からサービスに入り直してください。
そこで同じ操作を求められなければ、さっき見ていた画面がおかしかった可能性があります。
すでに操作してしまったら
「途中までやってしまったけど、何も起きていないから大丈夫」とは考えないほうがいいでしょう。
コマンドを実行した、ファイルを開いた、ソフトをインストールしたなど、指示された操作をすでに実行してしまった場合は、まずそれ以上の操作を続けないこと。
そのうえで、セキュリティソフトによるスキャンをし、必要に応じて重要なアカウントのパスワードを変更します。
ログイン履歴や登録端末なども確認しておくと安心です。
もし仕事用のパソコンや会社のアカウントで操作してしまった場合は、自分だけで判断せず、会社の担当者や管理者に早めに連絡してくださいね。
Scam-Yourself Attackでは、「安全な操作だと思わせること」そのものが攻撃の一部になっています。
あこれからは「怪しいリンクをクリックしない」だけでなく、「画面の指示に従う前に、その操作は本当に必要なのかを考える」ことも、基本的なセキュリティ対策の一つになっていくのでしょう。
あわせて読みたい
マカフィーの偽警告に注意!本物そっくりのセキュリティアラートとマルバタイジングを解説
【マルウェア対策】感染の兆候や感染予防まとめ【感染したかも?!】
