偽のアップデートでAppleの防御を回避
「Macは安全」は幻想か――偽の「Zoom更新」で広がる北朝鮮系攻撃
Microsoft Threat Intelligenceは、北朝鮮系グループによるmacOS向け攻撃を公表した。偽のソフト更新を使いユーザー自身に実行させる手法で、認証情報や暗号資産を窃取する。今すぐ講じるべき防御策を紹介する。
Microsoft Threat Intelligence(MSTIC)は2026年4月16日(米国時間)、macOSユーザーを標的とした北朝鮮系攻撃グループ「Sapphire Sleet」による新たなサイバー攻撃を報告した。
本攻撃の特徴は、ソフトウェアの脆弱(ぜいじゃく)性を突くのではなく、「ユーザーに自ら実行させる」点にある。攻撃者はソフトウェア更新を装い、被害者に悪意あるAppleScriptファイルを開かせることで、認証情報や暗号資産、個人データを窃取する。
Zoomを更新させる手口、実態と対策は
併せて読みたいお薦め記事
パフォーマンス監視の関連記事
この手法により、以下のmacOSのアプリケーション認証プロセスを回避できる。
- Gatekeeper
- 信頼できる開発元が開発したアプリケーションかどうか、また、アプリケーションにマルウェアが含まれていないかを検証する。
- Notarization
- アプリケーションの開発元がAppleにアプリケーションの情報を提出することで得られる認証
- TCC
- カメラ、マイク、ファイルシステムなど機密情報に関わる機能にアプリケーションが最初にアクセスする際にユーザーに許可を求める機能
攻撃の詳細
初期侵入:ソーシャルエンジニアリング
攻撃は、ビジネス向けSNS(ソーシャルネットワーキングサービス)での「偽の採用担当者」から始まる。標的は求人相談に誘導され、「技術面接」に招待される。
標的はその過程で、Web会議ツールの更新を装った「Zoom SDK Update.scpt」というファイルのダウンロードと実行を指示される。
実行トリガー
Zoom SDK Update.scptはmacOSのScript Editorで開かれる。その際、正規の更新手順のように見える説明文が表示される。
しかしファイルには、テキストの下に数千行もの「空行」が挿入されており、その配下に悪意あるコードが隠されている。ユーザーが気付かないままスクリプトを実行すると、攻撃が開始される。
スクリプトは最初、正規の「softwareupdate」プロセスを呼び出し、正当な動作に見せかける。その後、「curl」と「osascript」を組み合わせた多段階のペイロード取得・実行に移行する。
多段ペイロード展開
攻撃は単一のマルウェアではなく、段階的に機能を追加する構造になっている。
- 偵察
- 端末情報(ユーザー名、OS、ハードウェア)を収集する。
- C&C(Command and Control)登録
- 感染した端末を識別し、遠隔操作基盤に登録する。
- 監視モジュール(com.apple.cli)
- プロセス監視や情報収集を実行する。
- バックドア(services/icloudz)
- 持続的な侵入経路を確立する。
- 追加バックドア(com.google.chromes.updaters)
- 定期的な通信・指令の受信を実施する。
これにより、攻撃者は長期的なアクセス権を確保する。
認証情報の窃取
次に、systemupdate.appという偽のアプリケーションが起動する。
systemupdate.appのUIはmacOSの正規ダイアログと区別しにくい。このUIでパスワード入力を求める。入力された認証情報は検証された後、TelegramのAPI経由で攻撃者に送信される。
防御回避
さらに、macOSの権限制御機構「TCCデータベース」が改ざんされる。
これにより、ユーザーの許可なしにAppleScriptがFinderなどと連携できるようになり、大量のデータ取得が可能になる。
情報収集と外部送信
最終段階では、以下の情報が収集・圧縮され、外部に送信される。
- ブラウザの認証情報や履歴
- 暗号資産ウォレット
- キーチェーン
- Telegramでのセッション
- SSHキー
- Apple Notes
- システムログ
これらは「curl」によって継続的に外部サーバへ送信される。
攻撃の目的
Sapphire Sleetの主目的は「資金獲得」だ。
具体的には以下の2点に集約される。
- 暗号資産ウォレットの窃取による直接的な資金獲得
- ブロックチェーン関連技術や知的財産の窃取
同グループは2020年頃から活動しており、北朝鮮政府との関係が指摘されている。金融、暗号資産、ベンチャーキャピタルなど「高価値データ」を持つ組織を重点的に狙う。
情シスが取るべき対策は?
Appleは既にプラットフォームレベルでの保護策を講じている。Sapphire Sleetのインフラやマルウェアを検知、ブロックし、Safariでの閲覧保護機能を展開した。この攻撃に関連するマルウェアを特定するための新しい署名も発行済みだ。
MSTICは、同様の攻撃被害を防ぐため、以下の対策を取ることを推奨している。
- ソーシャルメディアや外部プラットフォームを起点とした脅威について、ユーザー教育を実施する。特にソフトウェアのダウンロードやターミナルコマンドの実行を要求する勧誘には注意を促す。
- インターネットからダウンロードされた「コンパイル済みAppleScriptファイル」や「未署名のMach-Oバイナリ」の実行を制限、または禁止することを検討する。
- 外部ソースからダウンロードされたファイルは、厳密に検査し検証する。
- 「curl」の使用を制限または監査する。特にインタープリタにパイプで渡す操作には警戒する。
- macOSのTCCデータベースへの不正な変更や、ローンチデーモン、ローンチエージェントのインストールを監視する。
- 暗号資産のウォレットアドレスや認証情報など、機密情報のコピー&ペーストには細心の注意を払う。貼り付けた内容が意図したソースと一致するかを確認する。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
4
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
BMWも導入 78兆円市場に化ける「フィジカルAI」の衝撃
-
9
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
10
「AI活用を前提とした業務PCへの移行」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー