
「私はロボットではありません」と書かれた偽画面に従って、キーボードを操作しただけで感染する。ClickFix(クリックフィックス)と呼ばれるこの手口が、いま日本でも観測されています。電話番号が出てくるわけでも、怪しいファイルを開かされるわけでもありません。感染させる作業そのものを、利用者本人にやらせるのが特徴です。
2026 年 9 月には、この手口で送り込まれる新しい遠隔操作ウイルス「ChainScript」が報告されました。名前を覚える必要はありません。覚えてほしいのは、画面に「Windows キーと R を押して、貼り付けて、Enter」と出たら、そこで手を止めるということだけです。
先に結論:認証画面やエラー画面が「Windows キー+R」「Ctrl+V」「Enter」を指示してきたら、それは本物の認証ではありません。ブラウザのタブを閉じるだけで終わります。押してしまった場合は、ネットワークを切り離し、別の端末からパスワードを変えてください。
本物の CAPTCHA 認証が、キーボードのショートカットを要求することはありません。画像を選ぶか、チェックを入れるか、それだけです。
ClickFix の偽画面とは何か。「私はロボットではありません」から始まる
入口はいつもどおりの顔をしています。検索結果の広告、SNS の投稿、メールのリンク。踏んだ先に出るのは、見慣れたあの認証画面です。「あなたが人間であることを確認します」。チェックを入れる。……ここまでは、誰もが一日に何度もやっている操作です。
用語:ClickFix とは、偽の認証画面やエラー画面を見せ、その指示どおりに利用者自身へ不正なコマンドを実行させる攻撃手口のことです。攻撃側がパソコンに侵入するのではなく、感染に必要な最後の操作を利用者に代行させる点が、ほかの手口と違います。
問題はチェックを入れた後です。画面が「確認のため、次の操作をしてください」と続けてきます。そして、キーボードの絵と一緒に、3 つの手順が出ます。この時点で、不正なコマンドはもうクリップボードにコピーされています。チェックボックスは、認証ではなくコピーのボタンだったわけです。
警察庁が注意喚起で示している流れは、次の 3 段です。実際にやってはいけない操作なので、何が起きるかだけ読んでください。
- Windows キー+R を押させる。これで「ファイル名を指定して実行」の欄が開く。
- Ctrl+V を押させる。さきほどコピーされた不正なコマンドが、その欄に貼り付けられる。
- Enter を押させる。コマンドが実行され、ウイルスがダウンロードされて動き出す。
警察庁は「私はロボットではありません」を装う偽の認証画面に注意するよう呼びかけている。クリックすると不正なコマンドがコピーされ、Windows キー+R、Ctrl+V、Enter の操作でウイルスに感染する。感染すると ID・パスワードやデータの窃取、インターネットバンキングやクレジットカードの不正利用、ランサムウェア被害の原因になるとしている。対策として挙げられているのは「認証画面で指示された不審な操作を安易に実行しない」こと。
出典:警察庁「サイバー警察局便り 令和7年 Vol.7」(2025年10月)
この手口の観測は 2024 年初頭から始まっています。トレンドマイクロの報告によれば、被害はアジア太平洋地域に集中し、日本はその上位に挙がっています。つまり、海外のニュースとして流し読みできる話ではありません。

ClickFix の偽画面と、電話をかけさせるサポート詐欺は何が違うのか
当店には、偽の警告画面にまつわる相談が長く途切れずに来ています。その大半は「電話番号が出た」「かけてしまった」「遠隔で操作された」という流れでした。ClickFix はその流れを、途中から作り替えています。
| 項目 | 従来の偽警告 | ClickFix |
|---|---|---|
| 画面 | ウイルス警告・警告音 | 認証画面・更新案内 |
| 次の指示 | 電話をかける | キーを押す |
| 人と話す | 話す(偽のサポート員) | 話さない |
| 感染の作業 | 相手が遠隔で行う | 本人が行う |
| 気づく機会 | 会話の途中で気づける | 数秒で終わり気づけない |
表の最後の行が、いちばん重いところです。電話の詐欺には、少なくとも「会話」という時間がありました。話しているうちに家族が帰ってきて止めた、支払い方法を聞いて我に返った、という救われ方が現実にあります。ClickFix にはその時間がありません。チェックから Enter まで、早ければ 10 秒です。
ここ、見落としがちです:「お金を払っていないから被害はない」と考えないでください。電話の詐欺は金銭の支払いが被害でしたが、ClickFix で入るのは遠隔操作ウイルスそのものです。支払いが無いまま、ID とパスワードだけが静かに抜かれている状態があり得ます。
もし「電話をかけて遠隔操作まで許してしまった」ほうの心当たりがある方は、こちらの記事が先です。やるべきことの順番が違います。
感染したら何をされるのか。新型の遠隔操作ウイルス「ChainScript」
2026 年 9 月 21 日、セキュリティ企業 Blackpoint の調査チームが、ClickFix から送り込まれる新しい遠隔操作ウイルスを報告しました。名前は ChainScript。Spotify・Zoom Workplace・Microsoft Teams のインストーラーを装って配られています。
ChainScript は JavaScript で書かれ、Node.js 上で動く遠隔操作ウイルス。管理者権限を必要とせず、利用者のプロファイルの中だけで動作し、隠れた起動の仕組みで居座る。攻撃者に渡るのは、対話的なシェル、ファイルの読み書き、画面の撮影、追加のプログラムの投下、暗号資産ウォレットの検出、任意の JavaScript の実行、自己更新、自己削除。
出典:Security Affairs「ChainScript: the RAT that hides its command server inside a blockchain contract」
専門用語を外して並べ直すと、こうなります。家庭のパソコンで何が起きるのか、という視点で読んでください。
- いつでも遠くからコマンドを打ち込める(本人の画面には何も出ない)
- ファイルを読める・書ける・持ち出せる
- 画面を撮影できる(ネット銀行にログイン中の画面も含む)
- 別のウイルスを後から追加で送り込める
- 暗号資産のウォレットが入っているかを調べる
- 役目が終われば自分を消して、痕跡を減らす
とくに効いてくるのが 1 番目と 6 番目です。管理者権限が要らないので、「変なことをした覚えはあるが、パスワードは聞かれていない」という人ほど無防備になります。最後に自分を消す機能があるため、後から見ても「何も入っていませんね」で終わってしまうこともあります。
もう一つ、この ChainScript には見つけにくくするための仕掛けがあります。ここは技術的な話なので、1 段落だけにします。
用語:EtherHiding とは、指令サーバーの住所をブロックチェーン上のプログラム(スマートコントラクト)に書いておき、ウイルスがそこへ読みに行く手口のことです。ChainScript は Polygon というブロックチェーンのコントラクトを参照します。調査では、最初に指定されたサーバーは約 18 分で切れ、その 12 分後に同じコントラクトがまったく別のサーバーを返しました。ウイルス本体を一度も更新せずに、指令先だけを次々と替えられるということです。
ここが本当に厄介なところで、従来の「悪いサーバーの住所を見つけて遮断する」という防ぎ方が効きません。遮断しても、ブロックチェーン側を書き換えれば次の住所が配られる。しかもブロックチェーンへの読み取りは正規の通信なので、止めると無関係なサービスまで巻き込む。……と、ここまで語ったところで止めます。家庭で必要な結論は 1 行で足ります。入口を塞ぐしかない、ということです。

やってしまった心当たりがある人が、最初にすること
ここからが本題です。「押した気がする」という方は、感染した前提で動いてください。していなかったなら、それはそれで何も損をしません。順番だけ守ってもらえれば大丈夫です。
注意:自己流の「駆除」を先にやらないでください。怪しいファイルを消す、復元ポイントで戻す、初期化する。どれも、何をされたのかを確かめる材料を先に消してしまいます。パスワードの変更より先に初期化すると、盗まれた ID が使われ続けます。まずは記録を残したまま、外とのつながりを切るのが先です。
- そのパソコンをネットワークから切り離す。Wi-Fi を切るか、LAN ケーブルを抜く。電源は切らなくてかまわない。
- 別の端末(スマートフォンや家族のパソコン)から、メール・ネット銀行・通販サイト・クラウドのパスワードを変える。同じパスワードを使い回していたサービスは全部。
- 同じく別の端末から、二段階認証を設定できるサービスは設定する。パスワードだけでは間に合わない前提で考える。
- クレジットカードと銀行の明細を、直近 1 か月分さかのぼって見る。心当たりのない請求があればカード会社へ連絡する。
- 切り離した状態のまま、点検に出す。いつ、どんな画面で、何を押したかをメモにして一緒に渡す。
2 番目を「別の端末から」と書いているのには理由があります。感染しているかもしれないパソコンでパスワードを変えると、新しいパスワードもその場で見られている可能性があるからです。遠回りに見えますが、ここは手を抜かないでください。

家庭でできる予防。入口を塞ぐほうが確実です
ClickFix にウイルス対策ソフトが効きにくいのは、実行しているのが利用者本人で、使われるのが Windows に最初から入っている正規のプログラムだからです。悪いファイルが飛んでくるわけではないので、見分けるのが難しい。だからこそ、入口の数を減らすほうが早い。
- 認証画面が「Windows キー+R」を求めてきたら、全部偽物。タブを閉じる
- アプリは検索結果の広告枠から入れない。公式サイトのアドレスを自分で打つか Microsoft Store から入れる
- 「更新が必要です」「このページを表示するには修復が必要です」も同じ形の入口
- 押してしまったら、隠さずその日のうちに誰かに言う
- 家族で使うパソコンは、ふだん管理者権限で使わない
偽のサイトそのものをブラウザ側で弾く設定もあります。完璧ではありませんが、入口が一段減るのは確かです。Edge の設定は以前の記事にまとめてあります。
規模の感覚もお伝えしておきます。マイクロソフトは、macOS を狙う ClickFix のキャンペーンで、正規サイトに似せたドメインを 250 件以上確認したと報告しています。Windows だけの話でもありません。
2026 年 9 月中旬には、乗っ取られた HBO Max の Reddit アカウントを使って、48 時間で 108 件の悪質な広告が配信された。マイクロソフトは、macOS を狙う ClickFix キャンペーンが 250 件以上の類似ドメインを使っていたことを確認している。
出典:The Hacker News「ClickFix Lures Deploy ChainScript RAT Using Polygon to Rotate C2 Infrastructure」
よくある質問
偽画面の指示どおりに Windows キー+R でコマンドを実行してしまいました。もう手遅れですか?
手遅れと決まったわけではありませんが、感染した前提で動いてください。まずそのパソコンをネットワークから切り離し、別の端末からメール・ネット銀行・通販サイトのパスワードを変えます。ChainScript のような遠隔操作ウイルスは管理者権限がなくても動き、画面の撮影や暗号資産ウォレットの検出まで行うため、自分で消したり初期化したりする前に点検を受けるほうが確実です。
ウイルス対策ソフトを入れていれば ClickFix は防げますか?
防ぎきれないことがあります。ClickFix は不正なファイルを送り込むのではなく、Windows に標準で入っている正規のプログラムを利用者自身に実行させる手口のため、正規の操作として見えてしまうからです。警察庁も対策の柱として「認証画面で指示された不審な操作を安易に実行しない」ことを挙げています。
Spotify や Zoom の公式サイトからダウンロードしても感染しますか?
公式サイトからのダウンロードで感染するわけではありません。報告されているのは、検索結果の広告や SNS の投稿から偽のサイトへ誘導し、Spotify・Zoom Workplace・Microsoft Teams を名乗る偽のインストーラーを実行させる流れです。アプリを入れるときは広告枠を避け、公式サイトのアドレスを自分で打ち込むか Microsoft Store から入れてください。
まとめ
ClickFix の偽画面は、「私はロボットではありません」や「更新が必要です」の顔をして、Windows キー+R、Ctrl+V、Enter を押させてきます。押した先で動くのが、ChainScript のような遠隔操作ウイルスです。管理者権限も要らず、画面の撮影から追加のウイルスの投下まで行い、最後には自分を消します。
この手口の本当の新しさは、技術ではなく役割分担にあります。犯人は、感染させる作業を自分でやりません。あなたに代行させます。だから、防ぎ方も 1 行で済みます。認証画面がキーボードの操作を求めてきたら、そこで閉じる。それだけです。すでに押してしまった方は、切り離す・別の端末でパスワードを変える・そのまま見せる、の順で。押したかどうか自信がない、というご相談もよくありますので、遠慮なく声をかけてください。










