ホームページを開いたら、見慣れた「私はロボットではありません」のチェック画面。いつものようにクリックすると、今度は「認証を完了するには、Windowsキー+Rを押して、Ctrl+Vで貼り付け、Enterを押してください」という案内が出てきた。
一見すると「ちょっと手順が多いだけの本人確認」に見えます。ところが、これは Google reCAPTCHA を装った偽物の認証画面で、指示どおりに操作するとパソコンがマルウェアに感染するおそれがあります。
私も中小企業のWeb集客を支援する中で、「サイトを見ていたら変な認証が出た」「言われたとおりにやってしまったけど大丈夫か」という相談を受けることがあります。今回は、偽reCAPTCHAの手口と見破り方、そして万一操作してしまったときの対処までを整理します。

この記事でわかること
- Google reCAPTCHA を模したフィッシングが実在するかどうか
- 偽CAPTCHA(ClickFix)でマルウェアに感染する仕組み
- 本物のreCAPTCHAが「絶対にしないこと」
- 偽物を見破るためのチェックポイント
- うっかり操作してしまったときの初動対応
- 社内・取引先に共有しておきたい予防策
先に結論
- reCAPTCHAを装ったフィッシングは実在する。メールのリンクや改ざんされたサイトから誘導される
- 本物のCAPTCHAは「Win+R」「貼り付け」「コマンド実行」を絶対に求めない
- そうした指示が出たら何も押さずにページ(タブ)を閉じる。実行してしまったらネットワークから切り離して相談する

目次
1. reCAPTCHAを模したフィッシングは実在する
結論から言うと、Google reCAPTCHA の「私はロボットではありません」画面をそっくり真似た偽ページは、実際に確認されています。
セキュリティ企業の Malwarebytes は、reCAPTCHA の認証画面を装って利用者をだまし、マルウェアを導入させる事例を報告しています。国内でもトレンドマイクロやラックが同種の攻撃を「ClickFix(クリックフィックス)」として解説・観測しており、日本通信販売協会(JADMA)も会員向けに注意喚起を出しています。
誘導経路として多いのは次の2つです。
- フィッシングメールのリンク:「請求書の確認」「荷物の配達状況」などを装い、クリック先に偽CAPTCHAを置く
- 改ざんされた正規サイト:普段見ているサイトやブログが乗っ取られ、閲覧時に偽の認証画面が表示される
特に後者は「いつものサイトだから大丈夫」という油断につけこむため、注意が必要です。

2. 偽CAPTCHAで感染する仕組み(ClickFix)
仕組みの解説
偽CAPTCHAの多くは、ウイルスをダウンロードさせるのではなく、利用者自身にコマンドを実行させるのが特徴です。
- チェックボックスをクリックした瞬間、ページ側がクリップボードに不正なコマンドをこっそりコピーする
- 画面に「認証の追加手順」として Win+R → Ctrl+V → Enter を指示する
- 利用者が従うと、Windowsの「ファイル名を指定して実行」から不正なコマンドが起動する
- パスワードやブラウザ保存情報を盗む「情報窃取型マルウェア」などが導入される
貼り付けた内容は画面に一瞬しか表示されず、しかも「✅ I am not a robot - reCAPTCHA Verification ID」のような無害に見える文字が末尾に付けられていることもあります。本人は「認証のIDを貼っただけ」と思い込んでしまうわけです。
最近は Mac 向けに「ターミナルを開いて貼り付け」と指示する亜種も報告されています。Windows限定の話ではありません。

3. 本物のreCAPTCHAがしないこと
見破るうえで一番確実なのは、「本物ならこういう操作は求めない」という基準を持っておくことです。
| 項目 | 本物のreCAPTCHA | 偽CAPTCHA |
|---|---|---|
| 操作内容 | チェック、画像選択(信号・横断歩道など)だけ | キーボードショートカットの操作を指示 |
| Win+R/ターミナル | 求めない | 「ファイル名を指定して実行」やターミナルを開かせる |
| 貼り付け(Ctrl+V) | 求めない | 「認証コードを貼り付けて」と指示 |
| ファイルのダウンロード | 求めない | 「認証ツール」「更新ファイル」を落とさせる |
| 表示のされ方 | フォーム送信やログインの一部として表示 | ページを開いた瞬間に全面表示され、先に進めない |
重要な分岐点
CAPTCHAの画面で「キーボード操作」「コマンド」「実行」という言葉が出てきたら、その時点で偽物と判断してかまいません。正規のCAPTCHAは、端末でのコマンド実行を要求することはありません。

4. 偽物を見破る6つのチェックポイント
見破るためのチェックリスト
- 操作の指示を確認:Win+R、Ctrl+V、ターミナル、PowerShell などの言葉が出たら即アウト
- 表示のタイミング:ログインや問い合わせ送信をしていないのに、ページを開いただけで全画面の認証が出る
- URLを確認:メール内リンクから開いた場合、アドレスバーのドメインが送信元の会社と一致しているか
- 日本語・デザインの違和感:不自然な日本語、ロゴのにじみ、プライバシー・利用規約リンクがない
- ダウンロードが始まる:認証のはずなのにファイルが保存された
- 急がせる文言:「今すぐ認証しないとアクセスできません」「制限時間内に完了してください」
注意・問題点
見た目だけで本物と偽物を区別するのは困難です。偽ページは本物の画像やデザインをそのまま流用していることが多く、「見た目が本物っぽいから安全」とは言えません。判断基準は「何をさせようとしているか」に置いてください。

5. うっかり操作してしまったときの対処
「もう Enter を押してしまった」という場合でも、慌てずに次の順で対応してください。早く動くほど被害を小さくできます。
初動対応の手順
- ネットワークから切り離す:LANケーブルを抜く、Wi-Fiをオフにする(電源は切らない)
- 社内の担当者・取引先のIT業者に連絡:操作した日時、見ていたサイト、表示された画面を伝える
- ウイルス対策ソフトでフルスキャン:担当者の指示のもとで実施
- 別の安全な端末からパスワードを変更:メール、ネットバンキング、Google アカウント、業務システムなど、ブラウザに保存していたものを優先
- 二段階認証を有効化:まだ設定していないサービスは、この機会に設定する
情報窃取型マルウェアは、ブラウザに保存されたパスワードやログイン状態を盗むことが多いため、感染した端末でパスワードを変更しないことが大切です。

6. 会社として取っておきたい予防策
中小企業では、専任のIT担当がいないことも多いと思います。まずは次のような「お金をかけずにできること」から始めるのがおすすめです。
補足・前提の説明
- 社内で一言ルールを共有:「CAPTCHAでキーボード操作を求められたら閉じる」を朝礼やチャットで伝える
- パスワードをブラウザ任せにしない:重要なアカウントは二段階認証を必須にする
- OS・ブラウザ・セキュリティソフトを最新に保つ
- 自社サイトの改ざん対策:WordPress本体・テーマ・プラグインの更新、管理画面のログイン保護。自社サイトが偽CAPTCHAの配布元にされる可能性もある
- 相談先を決めておく:「おかしいと思ったら誰に連絡するか」を全員が知っている状態にする
特に最後の「自社サイトの改ざん対策」は見落とされがちです。お客様が自社サイトを訪れて被害に遭えば、信用問題に直結します。

7. よくある質問
Q. チェックボックスをクリックしただけでも感染しますか?
クリックの時点でクリップボードに不正な文字列がコピーされることはありますが、多くの場合、それを貼り付けて実行しなければ感染には至りません。何も貼り付けずにタブを閉じ、念のためクリップボードに別の文字をコピーして上書きしておくと安心です。
Q. スマホでも被害に遭いますか?
Win+Rを使う手口はパソコン(主にWindows)向けです。ただしスマホでも、偽の認証画面から不審なアプリのインストールや個人情報の入力に誘導されるケースがあるため、「認証なのに何かを入れさせようとする」画面には同じく注意してください。
Q. Cloudflareの「人間であることを確認します」画面も偽物がありますか?
あります。Cloudflare の認証画面を装った偽物も報告されています。reCAPTCHA と同様、本物がキーボード操作やコマンド実行を求めることはありません。
Q. 自分のサイトに偽CAPTCHAが出ると言われたら?
サイトが改ざんされている可能性が高いです。管理画面のパスワード変更、テーマ・プラグインの確認、不審なスクリプトの有無をチェックし、必要に応じてサーバー会社や制作会社に相談してください。
まとめ
まとめ
- Google reCAPTCHA を装ったフィッシング(ClickFix)は実在し、メールや改ざんサイトから誘導される
- 本物のCAPTCHAは、Win+R・貼り付け・コマンド実行・ファイルのダウンロードを求めない
- 見た目ではなく「何をさせようとしているか」で判断する
- 操作してしまったら、ネットから切り離し、別端末でパスワード変更、担当者へ相談
- 社内ルールの共有と、自社サイトの改ざん対策をセットで進める
偽CAPTCHAは、「いつもの認証だから」という慣れを突いてくる手口です。とはいえ、判断基準はとてもシンプルで、「CAPTCHAがパソコンの操作を求めてきたら閉じる」。これだけで被害の大半は防げます。ぜひ社内や身近な方にも共有してください。

参考リンク
- Malwarebytes:Fake CAPTCHA scams: how “I’m not a robot” installs malware
- Malwarebytes:Fake CAPTCHA websites hijack your clipboard to install information stealers(2025年3月)
- トレンドマイクロ:ClickFix(クリックフィックス)とは?多様な攻撃に悪用されるソーシャルエンジニアリングの手口
- LAC WATCH:ClickFixの被害をJSOCの複数のお客様にて観測
- 日本通信販売協会(JADMA):マルウェア感染の恐れがある”偽CAPTCHA”について
※本記事の手口の説明は、上記セキュリティ企業・団体の公開情報をもとに一般的な傾向をまとめたものです。攻撃の手順や表示文言は亜種ごとに異なり、日々変化しています。個別の感染有無の判断は、セキュリティ製品や専門業者の調査結果を優先してください。