セキュリティ会社のPush Securityは2026年10月9日、Googleの検索広告から偽のClaudeのダウンロードページへ誘導し、Macのターミナルにコマンドを貼らせる攻撃を報告しました。ユーザー自身にコマンドを実行させる手口は「ClickFix」と呼ばれます。この記事は、原文で確かめた手口の流れを整理し、社員への伝え方、会社の決め方、貼ってしまった後の初動を書きます。
Claudeそのものの紹介はしません。ここでの話は、検索広告から入れたソフトが偽物だったとき、社員のMacが狙われるという点だけです。
何が起きたのか(Push Securityの報告)
Push Securityは、顧客の環境でこの攻撃を検出した、と書いています。Googleで「claude mac」と検索すると、広告の枠に、表示上のドメインがbing.comの結果が出ました。Claudeに似たドメインではなく、Anthropicを思わせる表示でもありません。
Push Securityが示した、Googleの「claude mac」の広告(左)と、偽のダウンロードページ(右)出典: Push Security(ブログの図を縮小のみ)(引用)
広告をクリックすると、原文によれば4つのリクエストが続きます。
| 段階 |
何が起きるか |
| 1 |
Googleの広告クリックの転送(302) |
| 2 |
Bingの検索結果の転送。JavaScriptで次へ送るため、状態は200 |
| 3 |
乗っ取られた、実在の小売店サイトの「会社案内」のページ。ここが302で偽のページへ送る |
| 4 |
偽のClaudeのダウンロードページ(200) |
2段階目のBingの転送は、Bingが自分の検索結果の裏に付けている、クリックを記録するための仕組みです。原文によると、このリンクには2026年10月5日と読める時刻が入っていて、Bingが作ったのはそのころと思われます。3段階目は、実在し、検索にも載っているページです。攻撃者は、乗っ取ったサイトのBingの検索結果を、そのまま広告の行き先に使った、とPush Securityは説明しています。
Push Securityは、広告の遷移先がBingという別の検索エンジンだったために、Googleの広告審査が承認した、と書いています。審査の中身は書かれていません。
見分けにくくする仕組み
原文は、2つの確認で、見られたくない相手を追い返していると説明します。
- 乗っ取られたサイトは、Bingからの参照元と、特定のブラウザのヘッダーがないと、偽のページへ送りません。
- 偽のClaudeのサイトは、JavaScriptで参照元(document.referrer)を読み、GoogleかBingを含まなければ「404」のページへ送ります。URLを直接開くと404になるのはこのためです。
そのため、広告の行き先のURLだけを後から確かめても、偽のページが出ないことがあります。原文は、Bingから乗っ取られたサイトを開いても偽のページが出たため、狙いはGoogleの検索を使う人だろう、と推測しています。
偽のページと、表示と違うコマンド
最後のページは、本物に似せたClaudeのダウンロードの画面で、「Download for macOS」のボタンと、ターミナルに貼る1行のインストールのコマンドがあります。原文は、これを、以前にも書いた「InstallFix」の型だと説明しています。
仕掛けは、コマンドの表示とコピーの違いです。
- 画面に見えるのは、Anthropicの本物のコマンド(curlでclaude.aiのinstall.shを取って実行する1行)です。
- 「コピー」のボタンを押すと、別のコマンドがクリップボードに入ります。
- 貼ると、まず「Downloading Claude」とclaude.aiのアドレスらしき文が端末に出ます。そのあとで、隠した(base64で符号化した)別のドメインのアドレスを復元し、取り寄せたスクリプトをzshに渡します。
ページを読んだ人も、端末を見ていた人も、本物のアドレスを二度見ることになる、とPush Securityは書いています。
最終的に何が入るかは、ブログに書かれていません。ブログが挙げているのは、同じ攻撃の道具(Push Securityが「AcSig」と呼んでいるもの)につながる複数のドメインと、同じ形のmacOS用コマンドです。IoC(痕跡の一覧)の一覧は原文にあります。ただしPush Securityは、短い期間で作り替えられるため、IoCによる検知の価値は限られる、とも書いています。
数字
Push Securityは、自社が検出したClickFix(InstallFixとLLMshareの型を含む)の5件のうち4件が、検索エンジン経由で利用者に届いている、と書いています。広告の見た目を偽る例は多くなく、たいていは説明文が本物らしく見えるだけで、URLを見られないことに頼っている、とのことです。日本での被害は、原文に記載がありません。
影響する会社・しない会社
- 影響する: 社員が、新しいアプリや開発の道具を、検索結果や広告から探して入れている会社。
- 影響する: Macの社員が、管理者の権限で自由にソフトを入れられ、ターミナルも使える会社。
- 影響する: AIの道具を社員が自分で探して入れている会社。「Claude」「Mac」など、人気のある言葉が狙われています。
- 影響しにくい: ソフトの入手を、情シスの配る一覧(社内のポータルなど)からに限っている会社。
- 影響しにくい: 社員のMacで、標準の権限ではターミナルから勝手にソフトを入れられない会社。ただし、開発者の端末は別です。
日本での被害は、原文に書かれていません。上の分け方は、編集部の整理です。
社員に伝えること
警察庁のサイバー警察局便り(2025年10月)は、ClickFixを、利用者自身に不正なコマンドを実行させる手口と説明しています。対策として、不審なメールなどのリンクをクリックしたり、不審な広告を開いたりしないこと、認証画面で指示された不審な操作を安易に実行しないこと、を挙げています。警察庁の資料の例はWindowsの「ファイル名を指定して実行」ですが、今回はMacのターミナルで、操作する場所は違います。考え方は同じです。
これをもとにした、社員向けの伝え方(編集部の整理)です。
- ソフトを探すときは、検索の広告の枠から入れない。 広告の枠には「Sponsored」の表示が付きます。今回の広告は、表示のドメインまでBingでした。表示が本物らしくても、決め手になりません。
- 公式のページは、ブックマークから開く。 検索して開き直さず、あらかじめ登録した公式のページから入ります。公式のダウンロードのページは、たとえばAnthropicのClaudeのダウンロードのページにmacOS向けのボタンがあります。
- ウェブのページで見たコマンドを、そのままターミナルに貼らない。 表示された文と、コピーされる文が違うことがあります。
- どうしても貼るときは、実行する前に貼った文を読む。 公式の手順の文と、一字一句同じかを確かめます。今回の例では、貼った後に出る文と、実際に動く部分が違っていました。分からなければ貼る前に情シスへ聞きます。
開発者でない社員には、「ターミナルを開いて何かを貼る作業は、情シスに聞いてからにする」とまとめると、守りやすくなります。
会社でできること(編集部の整理)
次は、Push Securityの勧める対策ではなく、編集部が今回の手口から整理した、会社の決め方です。原文は、検知の仕組み(Push Securityの製品)を紹介していますが、導入を勧める記事ではありません。
- Macのソフトの入れ方を決める。 社員が自由に入れるのではなく、情シスが管理する配布の仕組みから入れる形にできると、検索から入れる必要がなくなります。管理の考え方はMDM・EDR・UTMの違いにまとめています。
- 標準の権限と管理者の権限を分ける。 日常の作業は標準の権限にして、ソフトの導入には申請を通します。
- ターミナルを使ってよい人を決める。 開発者と、そうでない社員とで、ルールを分けます。
- 公式のページの一覧を配る。 社内で使うソフトごとに、公式の入手先を一覧にして、ブックマークとして配ります。
- AIの道具の入手元の決め方は別の記事に書いています。 同じ「社員がAIの道具を入れるとき」の話として、GitHubの偽AIスキル・MCPサーバーの記事に、入手元の一覧と確認の決め方を書きました。偽のAIサービスのサイトで広告アカウントが狙われた件は、偽のAI広告サイトの記事にあります。
貼ってしまったかもしれないときの初動
何が入るかは、ブログに書かれていません。そのため、最悪の場合(情報を盗むマルウェアなど)を想定して動くのが安全です。警察庁の資料も、ID・パスワードやデータの窃取、ネットバンキングやクレジットカードの不正利用、企業のシステムへの侵入とランサムウェアの被害につながりうる、と書いています。
社員が「貼った」と言ったら、次のとおりです(編集部の整理)。
| 順番 |
やること |
| 1 |
そのMacをネットワークから離す(Wi-Fiを切る・LANを抜く)。電源は切らずに、情シスへ連絡する |
| 2 |
貼った時刻、開いたページ、貼ったコマンドの文(分かる範囲で)を控える |
| 3 |
別の端末から、そのMacで使っていたメール、クラウド、業務サービスのパスワードを変え、使用中のセッションを取り消す |
| 4 |
APIトークンなどの鍵を取り消して作り直す |
| 5 |
身に覚えのないログインがないか、各サービスの履歴を見る |
隔離の考え方は、ランサムウェアに感染したら最初の1時間に書いています。パスワードだけでなくセッションを取り消す理由と、取り消す対象の一覧は、FakeGitの記事の「感染が疑われたときにやること」を参照してください。
情シスが今日やること
- 社員に、検索広告からソフトを入れない、公式のページはブックマークから開く、ウェブのコマンドを貼る前に情シスへ聞く、の3つを伝える。
- Macの社員が、いまどうやってソフトを入れているかを聞き取る。管理者の権限が付いている端末の数も数えます。
- 公式の入手先の一覧(社内で使うソフトごと)を作り、ブックマークとして配る。
- ターミナルを使ってよい人と、ソフトを入れるときの申請の流れを決める。
- 「貼ってしまった」ときの連絡先と、初動の紙(上の表)を1枚にして配る。
2026年10月10日時点の内容です。広告のその後や、最終的に入るものについて、Push Securityの続報があれば追記します。