偽のアップデートでAppleの防御を回避
「Macは安全」は幻想か――偽の「Zoom更新」で広がる北朝鮮系攻撃
Microsoft Threat Intelligenceは、北朝鮮系グループによるmacOS向け攻撃を公表した。偽のソフト更新を使いユーザー自身に実行させる手法で、認証情報や暗号資産を窃取する。今すぐ講じるべき防御策を紹介する。
Microsoft Threat Intelligence(MSTIC)は2026年4月16日(米国時間)、macOSユーザーを標的とした北朝鮮系攻撃グループ「Sapphire Sleet」による新たなサイバー攻撃を報告した。
本攻撃の特徴は、ソフトウェアの脆弱(ぜいじゃく)性を突くのではなく、「ユーザーに自ら実行させる」点にある。攻撃者はソフトウェア更新を装い、被害者に悪意あるAppleScriptファイルを開かせることで、認証情報や暗号資産、個人データを窃取する。
Zoomを更新させる手口、実態と対策は
併せて読みたいお薦め記事
パフォーマンス監視の関連記事
この手法により、以下のmacOSのアプリケーション認証プロセスを回避できる。
- Gatekeeper
- 信頼できる開発元が開発したアプリケーションかどうか、また、アプリケーションにマルウェアが含まれていないかを検証する。
- Notarization
- アプリケーションの開発元がAppleにアプリケーションの情報を提出することで得られる認証
- TCC
- カメラ、マイク、ファイルシステムなど機密情報に関わる機能にアプリケーションが最初にアクセスする際にユーザーに許可を求める機能
攻撃の詳細
初期侵入:ソーシャルエンジニアリング
攻撃は、ビジネス向けSNS(ソーシャルネットワーキングサービス)での「偽の採用担当者」から始まる。標的は求人相談に誘導され、「技術面接」に招待される。
標的はその過程で、Web会議ツールの更新を装った「Zoom SDK Update.scpt」というファイルのダウンロードと実行を指示される。
実行トリガー
Zoom SDK Update.scptはmacOSのScript Editorで開かれる。その際、正規の更新手順のように見える説明文が表示される。
しかしファイルには、テキストの下に数千行もの「空行」が挿入されており、その配下に悪意あるコードが隠されている。ユーザーが気付かないままスクリプトを実行すると、攻撃が開始される。
スクリプトは最初、正規の「softwareupdate」プロセスを呼び出し、正当な動作に見せかける。その後、「curl」と「osascript」を組み合わせた多段階のペイロード取得・実行に移行する。
多段ペイロード展開
攻撃は単一のマルウェアではなく、段階的に機能を追加する構造になっている。
- 偵察
- 端末情報(ユーザー名、OS、ハードウェア)を収集する。
- C&C(Command and Control)登録
- 感染した端末を識別し、遠隔操作基盤に登録する。
- 監視モジュール(com.apple.cli)
- プロセス監視や情報収集を実行する。
- バックドア(services/icloudz)
- 持続的な侵入経路を確立する。
- 追加バックドア(com.google.chromes.updaters)
- 定期的な通信・指令の受信を実施する。
これにより、攻撃者は長期的なアクセス権を確保する。
認証情報の窃取
次に、systemupdate.appという偽のアプリケーションが起動する。
systemupdate.appのUIはmacOSの正規ダイアログと区別しにくい。このUIでパスワード入力を求める。入力された認証情報は検証された後、TelegramのAPI経由で攻撃者に送信される。
防御回避
さらに、macOSの権限制御機構「TCCデータベース」が改ざんされる。
これにより、ユーザーの許可なしにAppleScriptがFinderなどと連携できるようになり、大量のデータ取得が可能になる。
情報収集と外部送信
最終段階では、以下の情報が収集・圧縮され、外部に送信される。
- ブラウザの認証情報や履歴
- 暗号資産ウォレット
- キーチェーン
- Telegramでのセッション
- SSHキー
- Apple Notes
- システムログ
これらは「curl」によって継続的に外部サーバへ送信される。
攻撃の目的
Sapphire Sleetの主目的は「資金獲得」だ。
具体的には以下の2点に集約される。
- 暗号資産ウォレットの窃取による直接的な資金獲得
- ブロックチェーン関連技術や知的財産の窃取
同グループは2020年頃から活動しており、北朝鮮政府との関係が指摘されている。金融、暗号資産、ベンチャーキャピタルなど「高価値データ」を持つ組織を重点的に狙う。
情シスが取るべき対策は?
Appleは既にプラットフォームレベルでの保護策を講じている。Sapphire Sleetのインフラやマルウェアを検知、ブロックし、Safariでの閲覧保護機能を展開した。この攻撃に関連するマルウェアを特定するための新しい署名も発行済みだ。
MSTICは、同様の攻撃被害を防ぐため、以下の対策を取ることを推奨している。
- ソーシャルメディアや外部プラットフォームを起点とした脅威について、ユーザー教育を実施する。特にソフトウェアのダウンロードやターミナルコマンドの実行を要求する勧誘には注意を促す。
- インターネットからダウンロードされた「コンパイル済みAppleScriptファイル」や「未署名のMach-Oバイナリ」の実行を制限、または禁止することを検討する。
- 外部ソースからダウンロードされたファイルは、厳密に検査し検証する。
- 「curl」の使用を制限または監査する。特にインタープリタにパイプで渡す操作には警戒する。
- macOSのTCCデータベースへの不正な変更や、ローンチデーモン、ローンチエージェントのインストールを監視する。
- 暗号資産のウォレットアドレスや認証情報など、機密情報のコピー&ペーストには細心の注意を払う。貼り付けた内容が意図したソースと一致するかを確認する。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
サイバー脅威「トップ50」完全解説ガイド、新たな攻撃手法に対抗するには -
製品資料
「入札市場」完全ガイドブック:メリットから資格取得のポイントまで -
市場調査・トレンド
はじめての「自治体/官公庁入札」 必要な知識がすぐに学べる入門ガイド -
製品資料
「入札市場」徹底解説:入札で結果を出す企業はどんな方法を使っているのか? -
製品資料
入札活動の成否を分ける情報収集 “狙い目案件”を効率よく見つけるには?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
2
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
3
Microsoft製品でここまで自動化できる 情シスがやめられる手作業10選
-
4
「技術屋」で終わらないために 情シスが今取るべき認定資格5選
-
5
ISMSの“コンサル丸投げ”が招く数千万円の無駄 NTTドコモビジネスの脱出劇
-
6
脱VMwareの最適解 NTTデータと日立製作所が示す国産仮想化基盤
-
7
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
8
「脱Excel」はなぜ現場に潰されるのか 反発を封じる“3つの論理”
-
9
「VMwareのコスト」に悩んでいるユーザー企業に送る、VMwareを残す・捨てる基準
-
10
Synologyがエンタープライズ向けユニファイドストレージを投入 その実力は
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
3
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
7
PostgreSQLの「機能」「性能」「運用」「拡張性」に関する悩みの解消法
-
8
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
9
Macの安全神話は崩壊? 最新の脅威動向から見えた攻撃のトレンドと有効な対策
-
10
情報セキュリティ対策早分かりガイド:25の自社診断で弱点と解決策を理解
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー