長年にわたり、一部のMacユーザーは、自分たちのデバイスはWindows環境を悩ませてきたマルウェアの影響をほとんど受けないと考えていた。しかし、その認識は急速に崩れつつある。
Flareの研究者らは、現在、macOSインフォスティーラーを中心とする拡大中の地下経済を発見した—これは、ブラウザーの認証情報、Apple Keychainのデータ、暗号資産ウォレットのシードフレーズを大規模に抜き取るよう設計されたマルウェアだ。
「約15年前、私が一緒に仕事をしていたCEOが、公認会計士(CPA)からマルウェアを受け取ったことを覚えています。それはWindowsベースだった一方、CEOはMacを使っていたため、実行されませんでした」と、Flareのサイバーセキュリティ研究者Assaf Morag氏は、eSecurityPlanetへのメールで述べた。
さらに同氏は、「そうした時代は終わりました。現在、macOSマルウェアは増加しており、インフォスティーラーは現時点の脅威情勢の中心にあります」と付け加えた。
地下マーケットプレースが拡大
macOSインフォスティーラーのエコシステムは、もはや分断された実験段階のものではない。組織化され、商業化され、激しい競争が繰り広げられている。
BDFClubやVoidedなどの犯罪フォーラムでは、運営者がMac/Win対応の完全な検知回避型マルウェア(FUD)スティーラー、サブスクリプション型の管理パネル、アフィリエイト配布プログラムを公然と宣伝している。
掲載内容は正規製品の発表のようなものが多く、新機能、性能向上、検知回避機能を強調している。
QuarkLabなどのグループは、ビルドの高速化や展開の簡素化を実現した更新版の制御パネルを売り込み、正規のソフトウェアベンダーと同じように、ユーザーからのフィードバックを基に改良を重ねている。
こうした活動は、明確な運用上の成熟を示している。収益分配契約も一般的で、インストールを誘導するトラフィックを送り込む運び屋に50/50の分配を提示する運営者もいる。
暗号化されたビルド、リアルタイム統計ダッシュボード、専用のサポートチャンネルを提供する者もいる。
ある例では、運営者が暗号資産の窃取だけに関心があると述べ、その他の盗難データはアフィリエイトがすべて保持できるようにしていた。
この分業体制は、エコシステム全体の専門化を反映している。開発者はマルウェアの設計やウォレット抽出ロジックに注力し、パートナーは配布、フィッシングインフラ、広告を担う。
macOSインフォスティーラーは、役割、収益化モデル、継続的な開発体制が明確に定められた、サービスとしてのマルウェア(MaaS)経済の一部となっている。
ターミナルを悪用した手口から署名済みマルウェアへ
macOSインフォスティーラーの進化は、粗雑なソーシャルエンジニアリングから、設計された信頼ベースの侵害へと明確に移行していることを示している。
初期のキャンペーンでは、「ターミナルにドラッグ」といった誘い文句がよく使われた。被害者に対し、問題の修正や正規ソフトウェアのインストールを装って、ターミナルウィンドウにシェルコマンドを貼り付けるよう指示するものだ。
技術に詳しくないユーザーには有効だったものの、こうした手口は目立ちやすく、ユーザーのセキュリティ意識向上やエンドポイント監視によって、検知・遮断されやすくなっていた。
この手法はほぼ姿を消し、Appleのセキュリティモデルに自然に溶け込むよう設計された、より高度な配布方法に置き換えられている。
研究者らは、正規のインストーラーを装ったディスクイメージ(DMG)ファイル内にmacOSマルウェアが配布されていることを確認した。
ペイロードは完全に署名され、公証を受けたアプリケーションに埋め込まれており、警告を発することなくGatekeeperのチェックを通過できた。
macOSは信頼性の確立にコード署名と公証を大きく依存しているため、有効な開発者署名を持つマルウェアは、インストール時に正規ソフトウェアと見分けがつかない。
記録された事例の1つでは、悪意あるバイナリーが発見前にDeveloper Team IDGNJLS3UYZ4で署名され、公証を受けていた。
Appleは証明書を失効させたものの、この事例は、攻撃者が正規の署名認証情報を入手し、Appleの信頼インフラを回避するのではなく悪用することで、組み込みの保護機能を迂回できることを示した。
フォレンジック対策機能
最新のmacOSスティーラーは、解析対策技術や運用上の安全策を取り入れることで、さらに巧妙化している。
確認されたサンプルには、サンドボックス環境や研究環境での実行を避ける環境チェック、ペイロード起動前の接続検証、ヒューリスティック検知を逃れるためにおとりコンテンツを詰め込んでDMGファイルのサイズを膨らませる仕組みなどが含まれていた。
一部の亜種は、フォレンジック上の痕跡を抑えるため中間スクリプトを削除する。これは、機会任せのツールから、Appleのエコシステム内でステルス性と持続性を実現するよう専門的に設計されたペイロードへ移行していることを示している。
信頼されたプラットフォームの悪用
脅威アクターはマルウェアを改良するだけでなく、正規のプラットフォームやインフラを悪用してmacOSインフォスティーラーを配布するケースも増えている。
GoogleのThreat Intelligence Groupは、UNC5142が関与したキャンペーンを記録している。同グループは金銭目的の脅威アクターで、1万4000以上のWordPressサイトを侵害している。
このグループは正規サイトに悪意あるJavaScriptを埋め込み、コマンド&コントロールにBNB Smart Chainのスマートコントラクトを使用していた。これはEtherHidingとして知られる手法だ。
攻撃者は、接収や遮断が可能な従来型サーバーにC2命令をホスティングする代わりに、ブロックチェーン取引内にペイロードへの参照を保存していた。
ブロックチェーンのデータは分散化され、改ざんできないため、テイクダウンの取り組みはより複雑になる。
ネットワークレベルでは、ブロックチェーンノードへの外向き接続も正規のWeb3トラフィックに紛れ込む可能性があり、防御側による検知を難しくしている。
その他のキャンペーンからは、攻撃者が新興技術への信頼をどのように悪用できるかも明らかになっている。
研究者らは、脅威アクターがChatGPTやGrokの会話内に悪意ある指示を投稿し、その共有チャットを有料のGoogle広告で宣伝していたことを確認した。
正規ソフトウェアのサポートを検索していたユーザーは、AIが生成した指示に誘導するスポンサー検索結果に遭遇した。その指示はターミナルにコマンドを貼り付けるよう促し、最終的にAMOS macOSスティーラーをインストールさせるものだった。
この手法は、検索エンジンのランキングとAIプラットフォームの双方が持つと受け止められている権威性を利用し、本来なら生じるはずの警戒心を低減する。
主な標的となる暗号資産
現在のmacOSインフォスティーラーのエコシステムを特徴づけるのは、暗号資産の窃取に強く焦点を当てていることだ。
勧誘投稿では、100以上のChrome暗号資産拡張機能や、Ledger、Trezor、Exodus、Atomicのウォレットを標的とするフィッシングモジュールへの対応が宣伝されている。
多くの運営者は、暗号資産ウォレットを二次的なデータ源として扱うのではなく、デジタル資産の窃取を主要な収益化戦略と位置づけている。
技術的なワークフローにも、この優先順位が反映されている。
一部のフィッシングモジュールは、シードフレーズをリアルタイムで検証するよう設計されている。入力された単語が間違っている場合は被害者に通知し、信頼性を維持して不審に思われるのを防ぐ。
別のケースでは、ユーザーがウォレットのロックを解除すると、マルウェアがウォレットのシードフレーズや秘密鍵を直ちに自動抽出する。
注目すべきことに、侵害されたウォレットの一部は情報を外部送信された後も通常どおり機能し続けるため、検知が遅れ、攻撃者は被害者に直ちに気づかれることなく資金を移動できる。
この重視には、明確な経済的動機がある。
暗号資産の取引は取り消しができず、仮名性もあるため、資金が移転された後の回収は極めて困難だ。
macOS環境を保護するための対策
macOSインフォスティーラーが進化を続ける中、組織はMacのエンドポイントについて、他のエンタープライズシステムと同じレベルの可視性と制御で管理する必要がある。
署名済みマルウェア、ウォレットを狙うフィッシング、信頼されたインフラの悪用に対しては、エンドポイント、ID、ネットワーク環境全体にわたる多層防御が必要だ。
- macOS対応のEDRを導入し、詳細なテレメトリを有効にして、通常とは異なるターミナル操作、Keychainへのアクセス、不審なプロセス実行、ブロックチェーン通信を含む異常な外向き接続を監視する。
- 厳格なアプリケーション制御と許可リストのポリシーを適用し、署名済みおよび公証済みのアプリケーションであっても、承認済みソフトウェアの一覧と照合して検証する。
- 未承認のブラウザー拡張機能を制限し、ブラウザー設定を強化する。これには認証情報の保存を制限し、エンタープライズ向けパスワードマネージャーを導入することも含まれる。
- 最小権限を適用してIDとアクセスの制御を強化し、多要素認証を導入するとともに、開発者ツールや特権権限に対する制限を強化する。
- DNSフィルタリングなどのネットワーク層の防御、セキュアWebゲートウェイ、セグメンテーションを利用して、悪意あるドメインをブロックし、侵害されたmacOSデバイスからのラテラルムーブメントを制限する。
- 監視して、開発者証明書の悪用、構成プロファイルのインストール、Keychainやブラウザーの認証情報データベースなど、機密データストアへの大量アクセスを検知する。
- 定期的にインシデント対応計画を、テーブルトップ演習やレッドチーム演習を通じてテストし、macOS固有のインフォスティーラーや署名済みマルウェアのシナリオを盛り込む。
体系的な多層防御アプローチは、macOSエコシステム全体で露出を抑え、検知能力を高めるのに役立つ。
狙われるmacOS
macOSインフォスティーラーの増加は、攻撃者の優先順位がより広範に変化していることを反映している。脅威アクターは、ユーザー普及率と金銭的価値を兼ね備えたプラットフォームに注目している。
組織化されたMaaSモデル、署名済みペイロード、ブロックチェーンベースのインフラ、暗号資産に焦点を当てた窃取は、macOSが今や一貫して狙われ、経済的にも成立する標的であることを示している。
敵対者が信頼されたプラットフォームをますます標的にする中、組織はゼロトラストソリューションを導入し、アクセスをより適切に制御し、ラテラルムーブメントを制限するとともに、エンドポイント侵害の影響を抑えようとしている。





