突然現れた「私はロボットではありません」というチェックボックス――ところがクリックすると、画面はグレーアウトし 「Win + R → Ctrl + V → Enter を押してください」 という英語の指示が大きく表示される……。慌てて従ってしまったら最後、メモ帳もブラウザも何事もなかったかのように閉じてしまう。この一連の流れこそ、2023 年頃から急増した フェイク CAPTCHA(偽 CAPTCHA) 型のマルウェア拡散手口です。本稿では、誤って実行してしまった後の 完全なリスク把握 と 再感染を防ぐ鉄壁の対策 を、個人向けから企業環境まで幅広く解説します。
フェイク CAPTCHA が仕掛ける「Win + R → Ctrl + V → Enter」のカラクリ
偽 CAPTCHA 画面は、正規サイトのデザインを巧妙に模倣し、再生ボタンやダウンロードボタンの上にポップアップとして重ねて表示されます。ユーザーは広告ブロッカーを無効化している場合が多く、“Run this code in Run dialog” という非日常的な指示に心理的バイアス(早く閉じたい、先に進みたい)がかかり、思わずコピー&ペーストを許してしまいます。
実際に貼り付けられるコードは、数百文字に圧縮された PowerShell -EncodedCommand で、内部で:
- 遠隔サーバーから Lumma Stealer / RedLine などの情報窃取型マルウェアをダウンロード
- 一時フォルダーに自己展開して実行
- 証拠隠滅のため自身を即時削除
といった動作を数秒で終えます。実行ファイルは .scr や .jpg を装った拡張子を取り、Windows の既知ファイルバイパス(Mark-of-the-Web 剥離)を悪用するため、セキュリティ製品のリアルタイム保護だけでは検知が難しいのが実態です。
感染直後に想定される被害シナリオ
- ブラウザ保存パスワードの即時吸い上げ(Chrome・Edge・Firefox)
- 暗号資産ウォレット・Steam・Epic Games などのセッション Cookie 窃取
- OS バージョン・CPU/GPU 型番・インストール済みソフト一覧の収集 ― 後日の標的型攻撃に転用
- スクリプト自壊 ― 実行ファイルやレジストリ項目も消し去る「痕跡レス」仕様
ゆえに 「再起動して Defender フルスキャンしても何も出ない=安全」ではありません。次章から紹介する多層的な確認作業が必須です。
早期復旧のための 七段階チェックリスト
| 手順 | 内容 | 目的・ポイント |
|---|---|---|
| 1 | 追加スキャンを実施 └ Microsoft Defender オフライン スキャン └ Malwarebytes / ESET Online Scanner で二重チェック | OS 起動前に潜むマルウェアや Defender が見落としたシグネチャ外の脅威を検出・隔離 |
| 2 | 主要アカウントの全パスワード再設定+二要素認証 (2FA) 有効化 | Lumma Stealer などが送信済みか不明でも、資格情報のリスクをゼロ化 |
| 3 | 保存済みパスワード・Cookie の削除 Chrome:設定 › プライバシーとセキュリティ › 閲覧履歴データの削除 | 盗まれたセッション情報の流用防止 |
| 4 | 不要ソフトのアンインストール コントロール パネル › プログラムと機能 | ドロッパー本体や共存するアドウェアを排除 |
| 5 | スタートアップ & タスク スケジューラ確認msconfig / taskschd.msc | 永続化用バッチ・スケジュールジョブの無力化 |
| 6 | Event Viewer で異常ログ確認Windows Logs › System / Application | 侵入時刻前後のエラー・警告・実行パスを追跡 |
| 7 | 最終手段:バックアップ後の Windows 再インストール / リセット | ルートキット型感染や不審挙動が残る場合の完全除去策 |
ステップ 1 ─ オフライン スキャンでブート領域を無菌化
Windows セキュリティ › ウイルスと脅威の防止 › スキャンのオプション より 「Microsoft Defender オフライン スキャン」 を選ぶと、再起動して “miniOS” と呼ばれる信頼済み環境が立ち上がり、ブートセクター・VSS スナップショット・レジストリハイブまで徹底検索します。所要 15~20 分。
加えて Malwarebytes(無料版で可)をセーフモードで実行し、ヒューリスティック検査 + ルートキット検査を有効にすると、Defender が苦手とするマクロ混入型 DLL も拾いやすくなります。
ステップ 2 ─ パスワード再設定と 2FA 強制の具体的優先順位
被害が疑われる場合、以下の順で即座に変更しましょう。複数端末で同期されている場合はすべてのデバイスでサインアウトしてから行うと効果的です。
- メール(Gmail / Outlook)
- 主要 SNS(X, Instagram, Facebook, Discord)
- 金融系(ネットバンキング、証券、暗号資産ウォレット)
- ショッピングサイト(Amazon, 楽天, Yahoo! ショッピング)
- クラウドストレージ(OneDrive, Google Drive, Dropbox)
OTP(Time-based One-Time Password)アプリは Microsoft Authenticator や Aegis を推奨。SMS のみは回線乗っ取りリスクが残るため非推奨です。
ステップ 3 ─ ブラウザ内のキャッシュと Cookie を空にする
Lumma は \AppData\Local\Google\Chrome\User Data\Default\Cookies に直接アクセスし、暗号化前のセッションキーを奪取します。よってパスワードだけでなく “現在ログイン中” の状態 自体が複製される恐れがあります。Chrome 系のブラウザでは「Cookie と他のサイトデータ」を選択し、期間を「全期間」にして削除してください。
ステップ 4 & 5 ─ 不要プログラムと自動起動を根こそぎ排除
フェイク CAPTCHA は広告アドオンや VPN 風ソフトと同梱されるケースが多く、ByteFence や Driver Booster など「一見便利そう」なツールに偽装している場合もあります。覚えがなければアンインストール。加えて:
msconfig › スタートアップで正体不明の Publisher 名を無効化taskschd.mscで「UpdateChecker」「WindowsSecurityUpdate」などを正規署名と照合- レジストリ
HKCU\Software\Microsoft\Windows\CurrentVersion\Runを開き、GUID 名のみの値があれば削除
ステップ 6 ─ Event Viewer で痕跡ゼロのマルウェアを追う
多くの情報窃取型マルウェアはプロセス名やファイル名をランダムにするため、ファイルシステム上では見つからなくても プロセス作成ログ(Event ID 4688) や PowerShell 実行ログ(Event ID 4104, 4105) には手がかりが残ります。
フィルターに以下の条件を設定すると目的の時間帯を絞りやすくなります:
<QueryList>
<Query Path="Windows PowerShell">
<Select Path="Windows PowerShell">*[System[(EventID=4104 or EventID=4105) and TimeCreated[timediff(@SystemTime)<=900000]]]</Select>
</Query>
</QueryList>
実行時刻と一致する -EncodedCommand の行が見つかったら、Base64 部分を certutil -decode で複合し、外部通信先ドメイン・IP を確定できます。
Lumma Stealer の特徴と検知回避テクニック
2024 年第 4 四半期のインシデントレスポンス統計によれば、偽 CAPTCHA 経由の 68% が Lumma v5.x 系統でした。注目すべきは:
- 実行後 30 秒以内に自己削除(Recycle Bin にも残らない)
- 盗んだ情報を
.rarに固め、udp://*経由で即時 exfiltration - 検体には
Borland Delphiコンパイラ署名を偽装し、ハッシュを日次で更新
Defender はクラウド保護を利用しないオフライン端末だと検体が未知扱いになるため、組織内 WSUS でマルウェア対策プラットフォーム(Engine)だけでなく、インテリジェント セキュリティ グラフ も連携させることが重要になります。
ステップ 7 ─ クリーンインストールを選ぶ判断基準
以下のいずれかに当てはまる場合は、時間を惜しまず初期化を検討してください。
- オフライン スキャン後も「SuspiciousUser.exe」などの警告が再発する
- ブラウザ拡張が自動的に再インストールされる
- ファイアウォールログに見覚えのない IP 宛の常時通信が継続
- 企業ポリシー(ISO/IEC 27001 等)で re-imaging が定められている
Windows 11/10 では 設定 › システム › 回復 › この PC をリセット の クラウドダウンロード を使うと、最新 ISO から自動でイメージを取得でき、USB メディア不要。事前に BitLocker 回復キーを控え、バックアップは感染後に作らない 点だけ注意しましょう。
企業・組織環境で取るべき追加対策
Active Directory または Microsoft Entra ID(旧 Azure AD)管理下では、個人端末より遥かに速く lateral movement が進みます。以下のコントロールを実装すると拡散を最小化できます:
- PowerShell Constrained Language Mode をデフォルトで強制
- Defender for Endpoint の Block Win32 API Calls from Office Macros を有効化
- 接続元 IP アドレスが海外リージョンの場合の Conditional Access で MFA 再要求
Event ID 4688監査を Forwarded Events チャンネルに自動集約し、SIEM で-EncodedCommandを即時アラート
再発防止チェックリスト
| カテゴリ | 推奨設定 | 解説 |
|---|---|---|
| ブラウザ | uBlock Origin + EasyPrivacy フィルタ | 悪質ポップアップ・スクリプトローダーを DOM 生成前に遮断 |
| OS | 自動更新を 最短 7 日以内 に適用 | 脆弱性 Exploit Kit から逃げ切るための最速対策 |
| 権限管理 | 普段使いアカウントは標準ユーザー | Run ダイアログに貼ったコードが管理者権限を奪えなくなる |
| バックアップ | 3-2-1 ルール (3 世代・2 種類媒体・1 つはオフライン) | ランサムウェア混入時でも最悪復旧できる |
よくある質問(FAQ)
Defender が「脅威は見つかりませんでした」と表示しています。本当に安全?
Lumma 系は自己削除後に 残存ファイルがゼロ になるため、オンデマンドスキャンでは痕跡が検出されません。資格情報の流出有無はログイン履歴や不審な請求メールで 1~2 週間監視しましょう。
Mac や Linux でも同じ手法は成立しますか?
Win + R は Windows 固有の機能ですが、macOS では「osascript -e ...」をコピーさせる亜種、Linux では「curl|bash 型ワンライナー」を貼り付けさせるケースがあります。プラットフォームを問わず「コピーしてターミナルで実行させる」誘導自体が危険です。
復旧後にブラウザ拡張を一括管理したいです。
企業利用なら Microsoft Edge 管理テンプレート(ADMX) で拡張の ブロックリスト / 許可リスト を設定できます。個人利用なら Edge の「拡張機能 › 開発者モードを無効化」で外部ストア以外の sideload を防げます。
まとめ
フェイク CAPTCHA は「マウスでクリックするだけ」という従来のフィッシングから一歩踏み込み、ユーザー自身にコマンドを実行させる ことでセキュリティの堀を飛び越えます。もし実行してしまっても、本記事で解説した 七段階チェックリスト と 再発防止策 を実践すれば、被害を最小限に抑え、以後同様の罠にも動じない主体的なセキュリティリテラシー が身につきます。
大切なのは「何も検出されない=安全」ではなく、「検出されない手口を想定して先回りする」姿勢です。今すぐ追加スキャンとパスワード完全更新から着手し、クリーンな PC 環境を取り戻しましょう。

コメント