Paste Protectとは何か—「ClickFix」攻撃を防ぐ仕組み

Operaは2026年7月2日、デスクトップ版ブラウザ向けに新機能「Paste Protect」を発表しました(出典)。デフォルトで有効化されており、狙いは近年急増している「ClickFix」と呼ばれる攻撃手口への対策です。

ClickFix攻撃は、動画が再生できない、CAPTCHA認証が通らないといった些細なトラブルを装い、ユーザー自身に悪意あるコマンドをターミナルへコピー&ペーストさせる手口です。

一見するとよくあるトラブルシューティングの案内に見えるため、警戒心を持ちにくいのが厄介な点です。実行されたコマンドによって、次のような被害につながる可能性があります。

  • マルウェアのインストール
  • 保存済みパスワードの窃取
  • 端末への遠隔アクセスの許可

セキュリティ企業Huntressの調査では、ClickFixが昨年のマルウェア感染型攻撃の53%以上を占めたと報告されており(出典)、看過できない脅威になりつつあることがわかります。

既存の保護機能との違い

Operaはこれまでも、暗号資産のウォレットアドレスなどが外部アプリによって密かに書き換えられるのを防ぐ「クリップボードハイジャック対策」を備えていました。Paste Protectはこれに、Webサイトからコピーされたコマンドの内容を監視し、疑わしいものをブロックする仕組みを組み合わせています。

項目 従来の保護機能 Paste Protect
対象 クリップボード内容の書き換え検知 Webサイト由来のコマンド監視・ブロック
有効化 常時 デフォルトで有効
ユーザー操作 特になし ブロック内容の先頭120文字を確認可能。信頼済みサイトは例外設定も可

ブロック時にも内容の一部を確認できたり、開発者が信頼済みサイトを例外扱いにできたりと、実務での使い勝手にも配慮されている印象です。

Appleの対策との共通点—ブラウザ・OS双方での防御が進む

同様の懸念は他社も抱いているようで、Appleは2026年3月にリリースした「macOS Tahoe 26.4」で、ターミナルアプリに危険なコマンドをペーストする際に警告を表示する機能を導入しています(出典)。ブラウザとOSの両レイヤーでこうした対策が広がっている流れは、ClickFixのような「ユーザー自身に実行させる」攻撃手法が、それだけ現実的な脅威として認識され始めている証拠と言えそうです。

自分でも技術系のトラブルシューティング記事を書く機会があるので、こうした注意喚起の仕組みがブラウザ側に組み込まれるのは素直にありがたいと感じます。読者に「このコマンドを貼り付けてください」と案内する立場としても、悪用されるリスクは常に意識しておきたいところです。

Opera Browserは無料アップデートとして提供されており、公式サイトから入手できます。