人気のMac用ユーティリティーCleanMyMacの偽バージョンが、ユーザーをだましてデータ窃取マルウェアをインストールさせるために悪用されている。
このキャンペーンでは、訪問者にターミナルでコマンドを手動実行するよう指示する不正なWebサイトが使われており、密かにSHub Stealerとして知られるmacOS向け情報窃取マルウェアをインストールする。
このマルウェアは「保存されたパスワード、ブラウザーデータ、Apple Keychainの内容、暗号資産ウォレット、Telegramのセッションなど、…機密データ」を盗むと述べた Malwarebytesの研究者は。
CleanMyMacマルウェアキャンペーンの概要
攻撃は、MacPawが運営する公式CleanMyMacサイトを巧妙に模倣するよう設計されたドメイン、cleanmymacos[.]orgでホスティングされたWebサイトから始まる。
このページは正規の製品サイトに似せてデザインされており、真偽を信じ込ませるために本物のCleanMyMacダウンロードページまで参照している。
一見すると、訪問者は正規のインストールガイド、または経験豊富なユーザー向けの高度なセットアップオプションにアクセスしていると思うかもしれない。
しかし、このサイトは従来のmacOSインストーラーやディスクイメージを提供する代わりに、ターミナルアプリケーションを開き、インストールを完了するためのコマンドを貼り付けるよう訪問者に指示する。
マルウェアの配信方法
ユーザーが指示に従ってコマンドを実行すると、直ちに感染チェーンが始まる。
コマンドはユーザー自身の意思で実行されるため、マルウェアはGatekeeper、公証チェック、XProtectなど、macOSに組み込まれた多くのセキュリティー対策を回避する。
コマンド自体は、悪意のあるペイロードをひそかに取得しながら、活動を正当なものに見せかけるために複数の処理を実行する。
まず、ターミナルウィンドウに公式CleanMyMacサイトへの参照行を表示し、出力が正規のインストールプロセスと一致するように見せる。
次に、コマンドはbase64エンコードを使って隠されたリンクをデコードし、ざっと調べただけでは本当の接続先が分からないようにする。
最後に、攻撃者が管理するインフラからリモートスクリプトをダウンロードし、Z shell(zsh)に直接パイプで渡すことで、スクリプトを即座に実行できるようにする。
この配信手法はClickFixと呼ばれ、macOS向け情報窃取マルウェアのキャンペーンでますます一般的になっている。
この攻撃はソーシャルエンジニアリングを利用して被害者自身に悪意のあるコマンドを実行させ、多くの従来型セキュリティー制御を回避する。
ジオフェンシングとシステムフィンガープリンティング
スクリプトが実行されると、ローダーがインストールされ、さらに処理を進める前に対象システムを評価する。
ローダーが最初に行うチェックの1つでは、デバイスのキーボード設定を調べ、ロシア語キーボードがインストールされているかどうかを確認する。
そのような設定が検出されると、マルウェアは直ちに実行を停止し、ブロックされたイベントを攻撃者のサーバーに報告する。
この動作は、ロシア語圏のサイバー犯罪グループに関連するマルウェアでよく見られるジオフェンシングの一種だ。
独立国家共同体(CIS)諸国のユーザーが利用していると思われるシステムを避けることで、攻撃者は現地の法執行機関の注意を引くリスクを減らそうとしている。
システムがこのチェックを通過すると、ローダーはデバイスに関する情報を収集し、コマンド・アンド・コントロール(C2)サーバーに送信する。
データには、システムの外部IPアドレス、ホスト名、macOSのバージョン、キーボードのロケールが含まれる。
感染した各システムには一意の識別子が割り当てられ、運用者は被害者を追跡し、活動を特定の感染キャンペーンに関連付けられる。
プロファイリングが完了すると、マルウェアは主要ペイロードとして、正規のシステム自動化機能を使ってmacOSと対話するよう設計されたAppleScriptプログラムを取得する。
スクリプトが最初に実行する処理の1つは、自身を起動したターミナルウィンドウを閉じ、ユーザーが異常な操作を実行したことを示す最も目立つ痕跡を消すことだ。
認証情報の窃取とデータ収集
次にマルウェアは、ユーザーのmacOSログインパスワードを取得しようとする。
そのために、「システム設定」と表示されたダイアログボックスを表示する。これは正規のmacOS認証プロンプトに酷似しており、OS全体で使われている見慣れた南京錠アイコンも含まれている。
被害者がパスワードを入力すると、マルウェアは認証情報を検証し、それを使ってAppleの暗号化された認証情報保管システムであるmacOS Keychainのロックを解除する。
Keychainにアクセスできれば、攻撃者は保存されたパスワード、Wi-Fi認証情報、アプリケーションのトークン、その他の機密情報を取得できる。
パスワードを入手すると、マルウェアは価値のあるデータを収集するため、システムを体系的に探索し始める。
多数のブラウザーから保存されたパスワード、Cookie、自動入力情報を抽出し、インストール済みブラウザー拡張機能をスキャンして、MetaMask、Phantom、Coinbase Walletなどの暗号資産ウォレット用プラグインを探す。
マルウェアは、Exodus、Atomic Wallet、Ledger Live、Trezor Suiteなど、複数のデスクトップ向け暗号資産アプリケーションも標的にする。
これらのウォレットに関連するファイルは、その他の収集データとともに一時ディレクトリにコピーされる。
収集した情報はアーカイブに圧縮されて攻撃者のサーバーに送信され、攻撃におけるデータ流出の段階が完了する。
macOS攻撃の影響を抑える
以下の手順は、組織がmacOSマルウェア感染のリスクを低減し、侵害が発生した場合に迅速に対応するのに役立つ。
- Mac App Storeや公式開発者サイトなど、信頼できるソースからのみソフトウェアをインストールする。
- ユーザーにターミナルへのコマンド貼り付けを指示するWebサイトは高リスクとみなすとともに、可能な場合はアクセスをブロックする。
- MDMまたはEDR/XDRツールを使用してアプリケーションの許可リストを適用し、未承認のスクリプトやアプリケーションが実行されないようにする。
- 疑わしいコマンドライン活動を監視し、予期しないLaunchAgentファイルやその他の永続化メカニズムを確認する。
- DNSフィルタリングまたはネットワークセキュリティー制御を実装し、既知の悪意あるドメインをブロックするとともに、異常な外向きデータ転送を検知する。
- パスワードを変更し、APIキーを失効させ、暗号資産を新しいウォレットに移し、認証情報やシードフレーズが漏えいした可能性がある場合に備える。
- 定期的にテストしインシデント対応計画を作成し、Infostealerを想定したプレイブックを整備するとともに、攻撃シミュレーションツールを使って、チームがmacOSマルウェア感染を迅速に検知、封じ込め、修復できるようにする。
これらの対策を組み合わせることで、レジリエンスを高めながら、侵害時の影響範囲を抑えられる。
高まる情報窃取マルウェアの脅威
情報窃取マルウェアのキャンペーンが進化を続ける中、このような攻撃は、ユーザー自身がだまされて悪意のあるコマンドを実行すると、強固なプラットフォーム組み込みの保護機能さえソーシャルエンジニアリングによって回避され得ることを浮き彫りにしている。
組織は、信頼できないスクリプトの実行を制限し、疑わしい活動を監視し、エンドポイント制御を強化することに注力して、さらされるリスクを低減すべきだ。
ゼロトラストソリューションを導入し。





