もう少し詳しく
「ゼロクリック攻撃」とは、利用者がリンクをクリックしたり、ファイルを開いたりといった操作を一切行わなくても、機器やソフトウェアが乗っ取られたり、情報を盗まれたりしてしまう攻撃手法の総称です。通常のフィッシング詐欺やマルウェア感染は、利用者が怪しいメールのリンクを開いたり、添付ファイルを実行したりすることがきっかけになりますが、ゼロクリック攻撃はソフトウェアの脆弱性を突くことで、こうした操作を経ずに攻撃を成立させます。
どこで使われるか
スマートフォンのメッセージアプリや、バックグラウンドで自動的に更新・処理を行う仕組みを持つソフトウェア全般が対象になり得ます。攻撃者は、利用者が気づかないうちに機器の中身へアクセスできてしまうため、特定の相手を狙った高度な攻撃で使われることが多い手口です。
身近な例
2026年9月に公表された「Plugin4Shell」と呼ばれる脆弱性では、AIコーディングツールのプラグインを自動更新する仕組みが悪用され、利用者が何も操作しなくても悪意あるコードが実行されてしまう状態が確認されました。
注意点
ゼロクリック攻撃は、利用者側がどれだけ注意していても防ぎにくいという特徴があります。そのため、怪しいリンクを踏まないといった心がけに加えて、ソフトウェアを常に最新の修正済みバージョンに保つことや、開発元からの脆弱性情報・修正パッチの案内をこまめに確認することが、数少ない有効な対策になります。
