250以上のClickFixドメイン、macOSマルウェアをセキュリティスキャナーから隠す

ClickFixキャンペーンは250以上のドメインでブラウザーフィンガープリンティングを利用し、macOS情報窃取マルウェアの誘導をスキャナーやセキュリティ研究者から隠している。

執筆者
Kezia Jungco
Kezia Jungco
Aug 6, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

250以上のClickFixドメインがブラウザーフィンガープリンティングを使い、macOSマルウェアの誘導をセキュリティスキャナーから隠している。

Microsoft Threat Intelligenceによると、このキャンペーンは本物のMacである兆候が訪問者にあるかを確認してから、Atomic StealerやMacSyncのダウンロードにつながる悪意ある指示を表示する。

一方、クローラーやサンドボックス、研究者には空白のページや無害に見えるおとりが表示されることがあり、インフラの検出や調査が難しくなっている。

ClickFixドメイン、誘導を表示する前に訪問者を選別

Microsoftによると、このキャンペーンの初期段階では、ページのHTML内に悪意ある指示、クリップボード処理、シェルコマンド、ステージング先アドレスを直接埋め込んでいた。

その後、運用者はClickFixの誘導の前段にサーバー側のゲートを設置した。軽量なJavaScriptルーチンが各訪問者の情報を収集してサーバーに送信し、サーバーが返すコンテンツを決定する。

確認対象には、ブラウザーが報告するプラットフォーム、画面の寸法、ウィンドウサイズ、タイムゾーン、タッチ対応、WebGLのグラフィックス情報が含まれる。さらにスクリプトは、そのページがiframeや仮想マシン、エミュレート環境、あるいは開発者ツールを開いたブラウザーで実行されている兆候も探す。

本物のMacを使っているように見える訪問者には、偽の認証済みパブリッシャーバッジを付けたGitHub風のダウンロードページが表示されることがある。それ以外の訪問者には、空のページや偽のブラウザー拡張機能、無関係な企業サイトが表示される場合がある。

「一見無害、または類似した応答が返ってきても、そのドメインが安全だとは限らない」とMicrosoftは警告した。

攻撃には依然としてターミナルコマンドが必要

The Hacker Newsは、フィンガープリンティングのゲートによって悪意あるページの配信方法は変わるものの、基盤となるClickFixの手法は同じだと指摘した。

被害者には、難読化されたコマンドをコピーしてmacOSターミナルに貼り付けて実行するよう指示される。このコマンドは/curl/<id>パスに接続し、追加のスクリプトを取得してペイロードを起動する。

Microsoftによると、より広範なインフラクラスターはMacSyncと、AMOSとしても知られるAtomic Stealerを配布していた。フィンガープリンティングのゲートを通じて分析された攻撃チェーンは、AMOSで終わっていた。

マルウェアは認証情報、ブラウザー情報、認証データ、暗号資産ウォレット、機密ファイルを標的にできる。Microsoftは被害者数、標的となった業界、キャンペーン運用者の身元を明らかにしていない。

ドメインだけでなくゲートを探索すべき防御側

多くのドメインは「file」と辞書に載っている単語を組み合わせているが、Microsoftは、この命名規則は探索の手掛かりにすぎないと注意を促している。使い捨てのドメイン名はすぐに変更される可能性があり、関連する一部のドメインは同じパターンに従っていない。

セキュリティチームは代わりに、命名の傾向をフィンガープリンティングのゲート、共有ステージングインフラ、自己送信フォーム、隠されたフィンガープリントフィールド、そしてmode: “php”というアーティファクトと関連付けるべきだ。

エンドポイント監視では、ブラウジング活動に続く異常なターミナル操作、特に次の挙動にもフラグを立てるべきだ。

  • zshにパイプされたcurlコマンド
  • Base64のデコードまたはos​​ascriptの実行
  • アーカイブの作成後に発生する外向きHTTP POST通信

ユーザーは、あらゆるウェブサイトやCAPTCHA、チャットメッセージ、ダウンロードページについて、ターミナルにコマンドを貼り付けるよう求めてくるものは悪意あるものと考えるべきだ。

クリーンなスキャンだけでは疑わしいドメインを安全と判断できない理由を、このキャンペーンは示している。攻撃者が訪問者ごとに表示内容を選べる場合、防御側は単一ページの応答を信用するのではなく、ブラウザーの挙動、インフラのパターン、エンドポイントの活動を併せて調べなければならない。

Advertisement

DocuSignをテーマにしたフィッシングキットが、WindowsおよびmacOSデバイス全体で永続化を確立するために正規のリモート監視・管理ツールを使用した方法を紹介する。

Kezia Jungco

Kezia Jungco is a staff writer with five years of hands-on experience testing and analyzing generative AI platforms, chatbots, and NLP tools. She writes in-depth coverage for both enterprise and consumer audiences, focusing on artificial intelligence, data analytics, CRM solutions, cloud infrastructure, cybersecurity, and emerging tech trends. Her work appears in TechRepublic, eWEEK, Datamation, TechnologyAdvice, and Selling Signals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。