セキュリティ研究者は、正規のソフトウェアアップデートを装ったマルウェアを配布するためにAppleScript(.scpt)ファイルを利用する新たな攻撃経路を発見した。偽のZoom、Microsoft Teams、Chromeインストーラーなどが含まれている。
この手法は、サイバー犯罪者がネイティブのスクリプトツールを武器にしてAppleのGatekeeperセキュリティ機構を回避することで、macOSユーザーへの脅威が拡大していることを浮き彫りにしている。
右クリックによる回避から.SCPTへ:macOSマルウェアの進化
Appleは2024、広く悪用されていた感染経路である右クリックして開くGatekeeperの上書きを削除した。
それ以来、攻撃者はコンパイル済みAppleScript(.scpt)ファイルをマルウェアの配布手段として使うようになった。
これらのファイルは、スクリプトを実行するための使いやすいインターフェースを提供する正規のmacOSアプリケーション、Script Editor.appで直接開かれる。
被害者がこれらの悪意あるファイルをダブルクリックすると、一見無害なインターフェースが表示される。多くの場合、「アップデート」や「インストール」処理の一部であるかのように装われている。
ソーシャルエンジニアリングによる誘導で、ユーザーは「Run」をクリックしたりCommand + Rを押したりするよう促され、意図せず埋め込まれた悪意あるコードを実行してしまう。
研究者によると、このようなファイルがGatekeeperによって隔離された場合でも、ユーザーは手動で実行できるため、組み込みの保護機能を事実上回避できる。
AppleScriptの難読化:ペイロードを目立たない形で隠す
AppleScriptを利用したこれらの攻撃は、ソーシャルエンジニアリング、プラットフォームの挙動、意図的な難読化を組み合わせ、無害に見えるコードをユーザーに実行させる。
攻撃者は、見慣れたアップデートやインストーラー風の名前(Teams、Zoom、Chromeに言及する亜種など)を付けたファイルを作成し、Finderで見たときに通常のアップデーターや文書に見えるよう、説得力のあるブランド表示やカスタムファイルアイコンを埋め込むことも多い。
macOSはデフォルトで.scptファイルをScript Editorで開くため、ダブルクリックするとRunボタンのあるグラフィカルインターフェースが表示される。ユーザーが期待するのはまさにこのような画面だ。
簡単な確認で悪意あるペイロードを見つけられないよう、脅威アクターはスクリプト本文のはるか下に実行コマンドを埋め込み、その間を大量の空行や機能しないコメントで隔てる。
コンパイル済みAppleScriptのサンプルでは、ファイルがプレーンテキストではないためペイロードの確認がさらに難しく、何気なく見るユーザーや多くの自動スキャナーでは、埋め込まれた挙動を簡単には検出できない。
ユーザーが「Run」(またはキーボードショートカット)を押すと、目に見えるアップデートプロンプトが表示される一方、スクリプトはひそかにバックグラウンドで処理を実行する。例えば、リモートURLを開いたり、ダウンローダーを起動したり、システムコマンドを呼び出したりするが、追加の警告は表示されない。
バックグラウンドの活動は正規の処理らしく見えるよう設計されている。もっともらしいアップデートダイアログでユーザーの注意をそらす間に、ネットワーク要求が攻撃者の管理するホスティング先から後続のペイロードを取得する。
そして、これらのリモートリソースが実際のマルウェアペイロード(情報窃取マルウェア、RAT、インストーラー)を送り、スクリプトが準備して実行する。
これらの処理は標準のmacOSアプリであるScript Editorによって、しかも多くの場合ユーザーが開始した操作によって実行されるため、Gatekeeperの隔離保護をすり抜け、単純なシグネチャベースの検出を回避できる。
多くの.scptサンプルはスキャンサービスで検出数ゼロとなり、攻撃者にとって貴重な活動の自由時間を与えている。
配布は単純かつ効果的だ。フィッシングメール、アップデート通知を装った悪意あるWebページ、侵害されたダウンロードサイトなどを通じて、.scptファイルが、カスタムアイコンやリソースフォークを保持するZIPまたはDMGに格納されて配布され、正規らしさをいっそう高める。
いったん実行されると、この一連の攻撃は永続化の仕組み、認証情報の窃取、ラテラルムーブメントにつながる可能性がある。それでも被害者には、日常的なアップデートプロンプトにしか見えない。
偽のアイコンと名前:macOSにおける新たな偽装手口
巧妙なスクリプトに加えて、攻撃者はカスタムアイコンや命名規則を使い、AppleScriptファイルを一般的な文書形式に偽装している。
これまでに、Stable1 Investment Proposal (Draft).pptx.scptやAM Management Strategic Collaboration.docx.scptといった名前のサンプルが確認されている。
macOSでは、これらのファイルに本物らしいWordやPowerPointのアイコンが表示されるため、正規の文書とほとんど見分けがつかない。
さらに、.zipまたは.dmg(ディスクイメージ)ファイルにまとめられている場合、macOSは偽のアイコンを含む埋め込みリソースフォークを保持するため、展開またはマウントした後も偽装が維持される。
この手口は、従来の「ターミナルへドラッグ&ドロップ」型マルウェア配布技術に通じるが、実行のハードルは低い。ファイルをダブルクリックするだけで感染が始まる。
AppleScriptベースの攻撃に対する耐性を構築する
AppleScriptが偽装したmacOSマルウェアの配布に悪用される中、組織は技術的な制御とユーザーの意識向上を組み合わせた多層防御戦略を採用する必要がある。
- AppleScriptの実行を制限 デフォルトのファイル動作を変更することで、コード署名と公証のポリシーを適用し、macOS設定で自動化権限を制限する。
- エンドポイント検知・対応(EDR)または拡張検知・対応(XDR)ツールを導入し、異常なScript Editorやosascriptの活動、疑わしいプロセスチェーンを監視する。
- 見慣れないAppleScriptファイルを実行する危険性についてユーザーを教育し、継続的なフィッシングおよびソーシャルエンジニアリング研修を通じて意識を高める。
- すべてのソフトウェアアップデートを公式または管理下の配布チャネルで検証し、インストール前にコード署名の検証を行ってインストーラーの真正性を確認する。
- アプリケーションの許可リスト化、ネットワークフィルタリング、DNSセキュリティ制御を適用し、未検証のスクリプト、悪意あるドメイン、不正なネットワーク活動をブロックする。
- 明確なインシデント対応手順を確立し、安全なオフラインバックアップとイミュータブルバックアップを維持し、脅威インテリジェンスを活用する。
システムの強化、継続的な監視、知識を備えたユーザーの行動を組み合わせることで、組織はAppleScriptベースの侵害が成功する可能性を低減し、サイバーレジリエンスを構築できる。
新たなmacOS脅威のトレンド
AppleScriptベースのマルウェア配布の増加は、macOS攻撃戦略が、脆弱性の悪用から正規のシステム機能の悪用へと大きく変化していることを示している。
攻撃者が信頼された自動化ツールとソーシャルエンジニアリングを組み合わせるようになる中、従来の防御だけではもはや十分ではない。
このような正規のmacOS機能の悪用が拡大していることから、ゼロトラストアプローチ――あらゆる操作、ユーザー、プロセスを検証しなければならない仕組み――の導入が不可欠になっている。

