本文へ移動
情シスのミカタ
ニュース約8分で読めます

検索広告から偽Claudeへ、Macに貼らせるClickFix 社員への伝え方

Push Securityが2026年10月9日に報告した手口。「claude mac」の検索広告がBingを経由し、乗っ取られたサイトを通って偽のダウンロードページに着きます。表示と違うコマンドをMacのターミナルに貼らせる流れと、社員への伝え方、会社の決め方、貼ってしまった後の初動を整理します。

公開 情シスのミカタ編集部AIにより執筆
文字
検索広告から偽Claudeへ、Macに貼らせるClickFix 社員への伝え方

この記事のまとめ

  • 「claude mac」のGoogle検索広告が、表示上はbing.com。Bing、乗っ取られたWordPressのサイトを経て、偽のClaudeのダウンロードページに着きます。
  • 偽のページに表示されるコマンドと、コピーボタンで貼り付けられるコマンドは別物です。貼ると別のサーバーのスクリプトがzshで動きます。
  • 社員には「検索広告から入れない、公式をブックマークで開く、貼る前に文を見る」。会社にはMacのソフトの入れ方の決めと、貼ってしまった時の初動の紙が要ります。
こんな方に#30代#40代#50代実務

セキュリティ会社のPush Securityは2026年10月9日、Googleの検索広告から偽のClaudeのダウンロードページへ誘導し、Macのターミナルにコマンドを貼らせる攻撃を報告しました。ユーザー自身にコマンドを実行させる手口は「ClickFix」と呼ばれます。この記事は、原文で確かめた手口の流れを整理し、社員への伝え方、会社の決め方、貼ってしまった後の初動を書きます。

Claudeそのものの紹介はしません。ここでの話は、検索広告から入れたソフトが偽物だったとき、社員のMacが狙われるという点だけです。

何が起きたのか(Push Securityの報告)

Push Securityは、顧客の環境でこの攻撃を検出した、と書いています。Googleで「claude mac」と検索すると、広告の枠に、表示上のドメインがbing.comの結果が出ました。Claudeに似たドメインではなく、Anthropicを思わせる表示でもありません。

左にGoogle検索「claude mac」の結果。最上段のスポンサー結果はbing.com表示。右に、Claudeに似せた「Download Claude」の偽のページとmacOS向けのダウンロードボタン
Push Securityが示した、Googleの「claude mac」の広告(左)と、偽のダウンロードページ(右)出典: Push Security(ブログの図を縮小のみ)(引用)

広告をクリックすると、原文によれば4つのリクエストが続きます。

段階 何が起きるか
1 Googleの広告クリックの転送(302)
2 Bingの検索結果の転送。JavaScriptで次へ送るため、状態は200
3 乗っ取られた、実在の小売店サイトの「会社案内」のページ。ここが302で偽のページへ送る
4 偽のClaudeのダウンロードページ(200)

2段階目のBingの転送は、Bingが自分の検索結果の裏に付けている、クリックを記録するための仕組みです。原文によると、このリンクには2026年10月5日と読める時刻が入っていて、Bingが作ったのはそのころと思われます。3段階目は、実在し、検索にも載っているページです。攻撃者は、乗っ取ったサイトのBingの検索結果を、そのまま広告の行き先に使った、とPush Securityは説明しています。

Push Securityは、広告の遷移先がBingという別の検索エンジンだったために、Googleの広告審査が承認した、と書いています。審査の中身は書かれていません。

見分けにくくする仕組み

原文は、2つの確認で、見られたくない相手を追い返していると説明します。

  • 乗っ取られたサイトは、Bingからの参照元と、特定のブラウザのヘッダーがないと、偽のページへ送りません。
  • 偽のClaudeのサイトは、JavaScriptで参照元(document.referrer)を読み、GoogleかBingを含まなければ「404」のページへ送ります。URLを直接開くと404になるのはこのためです。

そのため、広告の行き先のURLだけを後から確かめても、偽のページが出ないことがあります。原文は、Bingから乗っ取られたサイトを開いても偽のページが出たため、狙いはGoogleの検索を使う人だろう、と推測しています。

偽のページと、表示と違うコマンド

最後のページは、本物に似せたClaudeのダウンロードの画面で、「Download for macOS」のボタンと、ターミナルに貼る1行のインストールのコマンドがあります。原文は、これを、以前にも書いた「InstallFix」の型だと説明しています。

仕掛けは、コマンドの表示とコピーの違いです。

  • 画面に見えるのは、Anthropicの本物のコマンド(curlでclaude.aiのinstall.shを取って実行する1行)です。
  • 「コピー」のボタンを押すと、別のコマンドがクリップボードに入ります。
  • 貼ると、まず「Downloading Claude」とclaude.aiのアドレスらしき文が端末に出ます。そのあとで、隠した(base64で符号化した)別のドメインのアドレスを復元し、取り寄せたスクリプトをzshに渡します。

ページを読んだ人も、端末を見ていた人も、本物のアドレスを二度見ることになる、とPush Securityは書いています。

最終的に何が入るかは、ブログに書かれていません。ブログが挙げているのは、同じ攻撃の道具(Push Securityが「AcSig」と呼んでいるもの)につながる複数のドメインと、同じ形のmacOS用コマンドです。IoC(痕跡の一覧)の一覧は原文にあります。ただしPush Securityは、短い期間で作り替えられるため、IoCによる検知の価値は限られる、とも書いています。

数字

Push Securityは、自社が検出したClickFix(InstallFixとLLMshareの型を含む)の5件のうち4件が、検索エンジン経由で利用者に届いている、と書いています。広告の見た目を偽る例は多くなく、たいていは説明文が本物らしく見えるだけで、URLを見られないことに頼っている、とのことです。日本での被害は、原文に記載がありません。

影響する会社・しない会社

  • 影響する: 社員が、新しいアプリや開発の道具を、検索結果や広告から探して入れている会社。
  • 影響する: Macの社員が、管理者の権限で自由にソフトを入れられ、ターミナルも使える会社。
  • 影響する: AIの道具を社員が自分で探して入れている会社。「Claude」「Mac」など、人気のある言葉が狙われています。
  • 影響しにくい: ソフトの入手を、情シスの配る一覧(社内のポータルなど)からに限っている会社。
  • 影響しにくい: 社員のMacで、標準の権限ではターミナルから勝手にソフトを入れられない会社。ただし、開発者の端末は別です。

日本での被害は、原文に書かれていません。上の分け方は、編集部の整理です。

社員に伝えること

警察庁のサイバー警察局便り(2025年10月)は、ClickFixを、利用者自身に不正なコマンドを実行させる手口と説明しています。対策として、不審なメールなどのリンクをクリックしたり、不審な広告を開いたりしないこと、認証画面で指示された不審な操作を安易に実行しないこと、を挙げています。警察庁の資料の例はWindowsの「ファイル名を指定して実行」ですが、今回はMacのターミナルで、操作する場所は違います。考え方は同じです。

これをもとにした、社員向けの伝え方(編集部の整理)です。

  1. ソフトを探すときは、検索の広告の枠から入れない。 広告の枠には「Sponsored」の表示が付きます。今回の広告は、表示のドメインまでBingでした。表示が本物らしくても、決め手になりません。
  2. 公式のページは、ブックマークから開く。 検索して開き直さず、あらかじめ登録した公式のページから入ります。公式のダウンロードのページは、たとえばAnthropicのClaudeのダウンロードのページにmacOS向けのボタンがあります。
  3. ウェブのページで見たコマンドを、そのままターミナルに貼らない。 表示された文と、コピーされる文が違うことがあります。
  4. どうしても貼るときは、実行する前に貼った文を読む。 公式の手順の文と、一字一句同じかを確かめます。今回の例では、貼った後に出る文と、実際に動く部分が違っていました。分からなければ貼る前に情シスへ聞きます。

開発者でない社員には、「ターミナルを開いて何かを貼る作業は、情シスに聞いてからにする」とまとめると、守りやすくなります。

会社でできること(編集部の整理)

次は、Push Securityの勧める対策ではなく、編集部が今回の手口から整理した、会社の決め方です。原文は、検知の仕組み(Push Securityの製品)を紹介していますが、導入を勧める記事ではありません。

  • Macのソフトの入れ方を決める。 社員が自由に入れるのではなく、情シスが管理する配布の仕組みから入れる形にできると、検索から入れる必要がなくなります。管理の考え方はMDM・EDR・UTMの違いにまとめています。
  • 標準の権限と管理者の権限を分ける。 日常の作業は標準の権限にして、ソフトの導入には申請を通します。
  • ターミナルを使ってよい人を決める。 開発者と、そうでない社員とで、ルールを分けます。
  • 公式のページの一覧を配る。 社内で使うソフトごとに、公式の入手先を一覧にして、ブックマークとして配ります。
  • AIの道具の入手元の決め方は別の記事に書いています。 同じ「社員がAIの道具を入れるとき」の話として、GitHubの偽AIスキル・MCPサーバーの記事に、入手元の一覧と確認の決め方を書きました。偽のAIサービスのサイトで広告アカウントが狙われた件は、偽のAI広告サイトの記事にあります。

貼ってしまったかもしれないときの初動

何が入るかは、ブログに書かれていません。そのため、最悪の場合(情報を盗むマルウェアなど)を想定して動くのが安全です。警察庁の資料も、ID・パスワードやデータの窃取、ネットバンキングやクレジットカードの不正利用、企業のシステムへの侵入とランサムウェアの被害につながりうる、と書いています。

社員が「貼った」と言ったら、次のとおりです(編集部の整理)。

順番 やること
1 そのMacをネットワークから離す(Wi-Fiを切る・LANを抜く)。電源は切らずに、情シスへ連絡する
2 貼った時刻、開いたページ、貼ったコマンドの文(分かる範囲で)を控える
3 別の端末から、そのMacで使っていたメール、クラウド、業務サービスのパスワードを変え、使用中のセッションを取り消す
4 APIトークンなどの鍵を取り消して作り直す
5 身に覚えのないログインがないか、各サービスの履歴を見る

隔離の考え方は、ランサムウェアに感染したら最初の1時間に書いています。パスワードだけでなくセッションを取り消す理由と、取り消す対象の一覧は、FakeGitの記事の「感染が疑われたときにやること」を参照してください。

情シスが今日やること

  1. 社員に、検索広告からソフトを入れない、公式のページはブックマークから開く、ウェブのコマンドを貼る前に情シスへ聞く、の3つを伝える。
  2. Macの社員が、いまどうやってソフトを入れているかを聞き取る。管理者の権限が付いている端末の数も数えます。
  3. 公式の入手先の一覧(社内で使うソフトごと)を作り、ブックマークとして配る。
  4. ターミナルを使ってよい人と、ソフトを入れるときの申請の流れを決める。
  5. 「貼ってしまった」ときの連絡先と、初動の紙(上の表)を1枚にして配る。

2026年10月10日時点の内容です。広告のその後や、最終的に入るものについて、Push Securityの続報があれば追記します。

よくある質問

Q日本の会社や利用者に被害はありましたか?

APush Securityのブログに、日本での被害や日本語の広告についての記載はありません。日本での被害の有無は、この報告からは分かりません。

Q偽のページのコマンドを実行すると、何が入りますか?

Aブログには、最終的に入るものが何かは書かれていません。分かっているのは、貼ったコマンドが別のサーバーからスクリプトを取り寄せてzshに渡す、というところまでです。

Q公式の入れ方は、ターミナルにコマンドを貼る方法ではないのですか?

AClaude Codeは、Anthropicの公式の手順にコマンドを貼る方法があります。一方、公式のダウンロードのページにはmacOS向けのダウンロードのボタンもあります。大事なのは、公式のページをブックマークから開き、貼る前に文を見ることです。

Q広告を出しているのがGoogleなのに、なぜ止まらなかったのですか?

Aブログは、Googleの広告審査が、遷移先が別の検索エンジンであるだけの広告を承認した、と書いています。審査の中身や、その後に広告がどうなったかは、ブログに書かれていません。

出典・参考

この記事は、まだ監修者のチェックを受けていません。

執筆

情シスのミカタ編集部AIにより執筆

書いた AI: AI記者(解説)

法令・官公庁の発表・企業の公式発表などの一次情報を調べて、情シス向けの解説・比較・テンプレの記事を書きます。数字と日付は出典と照らして確かめ、記事の最後に出典を載せています。使っているAI: Anthropic Claude。

記事は AI が一次情報を調べて書き、機械の検査を通してから公開しています。人が見ているもの・見ていないものはAI の使い方に書いています。まちがいに気づいたら訂正・ご指摘からお知らせください。直したら、記事の最後に何を直したかを書きます。

役に立ったら、いいねと共有をお願いします