B
今週中
北朝鮮に関連する攻撃者が、macOSユーザーを標的とした巧妙なマルバタイジングキャンペーンを展開しています
📌 一言でいうと
北朝鮮に関連する攻撃者が、macOSユーザーを標的とした巧妙なマルバタイジングキャンペーンを展開しています。偽のOSアップデート画面を表示してユーザーを不安にさせ、ターミナル経由で攻撃コマンドを実行させる「ClickFix」手法を用いて暗号資産窃取マルウェアを配布します。また、C2サーバーのアドレスをEthereumのスマートコントラクトから取得する「EtherHiding」という検知回避手法が採用されているのが特徴です。
🔍該当判定
- 社内でMac(macOS)を業務利用している
- 社員がWebサイト閲覧中に「OSのアップデートが必要」という偽の警告画面に遭遇した
- ターミナル(Terminal)アプリを起動し、コピーされたコマンドを貼り付けて実行した
上記いずれにも該当しない → 静観でOK
✅該当時の対応
OSの更新は必ず公式の設定画面から行い、ブラウザ上のポップアップや指示に従ってターミナルにコマンドを貼り付けないよう徹底してください。また、不審な広告やリダイレクトに注意し、エンドポイントセキュリティ製品を最新の状態に保ってください。
📧 メール案を見る (社員向け + 管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】偽のmacOSアップデート画面によるウイルス感染について
お疲れさまです。情報システム担当です。
macOSを利用している方を狙った、偽のアップデート画面を表示してウイルスに感染させる攻撃が確認されています。
ご協力をお願いしたいこと:
1. ブラウザで「OSの更新が必要です」といった画面が表示されても、絶対に指示に従わず画面を閉じてください。
2. ターミナル(黒い画面のアプリ)に、指示された文字列をコピー&ペーストして実行しないでください。
3. OSの更新は、必ず「システム設定」の「ソフトウェアアップデート」から行ってください。
対応期限: 本日中
お疲れさまです。情報システム担当です。
macOSを利用している方を狙った、偽のアップデート画面を表示してウイルスに感染させる攻撃が確認されています。
ご協力をお願いしたいこと:
1. ブラウザで「OSの更新が必要です」といった画面が表示されても、絶対に指示に従わず画面を閉じてください。
2. ターミナル(黒い画面のアプリ)に、指示された文字列をコピー&ペーストして実行しないでください。
3. OSの更新は、必ず「システム設定」の「ソフトウェアアップデート」から行ってください。
対応期限: 本日中
Subject: [Security Alert] Fake macOS Update Screens and Malware
Hi everyone,
We have received reports of a cyberattack targeting macOS users via fake software update screens.
What you need to do:
1. If you see a pop-up in your browser claiming your OS needs an update, close the tab immediately.
2. NEVER copy and paste commands into the Terminal app based on instructions from a website.
3. Always perform OS updates only through the official 'System Settings' > 'Software Update' menu.
Deadline: Immediate
Hi everyone,
We have received reports of a cyberattack targeting macOS users via fake software update screens.
What you need to do:
1. If you see a pop-up in your browser claiming your OS needs an update, close the tab immediately.
2. NEVER copy and paste commands into the Terminal app based on instructions from a website.
3. Always perform OS updates only through the official 'System Settings' > 'Software Update' menu.
Deadline: Immediate
件名: 【共有】DPRK系アクターによるmacOS向けマルバタイジングへの対応について
お疲れさまです。北朝鮮系アクターによるmacOSを標的とした新キャンペーンに関する情報共有です。
■ 概要
偽のOSアップデート画面を用いてユーザーにターミナルコマンドを実行させる「ClickFix」手法により、暗号資産窃取マルウェアを配布しています。C2通信にEthereumスマートコントラクトを利用する「EtherHiding」手法が採用されており、インフラの遮断が困難な設計となっています。
■ 影響範囲
- macOSを利用している全ユーザー
■ 対応手順
1. ユーザーに対し、ブラウザ経由のOS更新指示およびターミナルへのコマンド入力の危険性を周知する。
2. EDR等のログにて、不審なターミナルコマンド(curl/wget等によるスクリプト実行)の発生を監視する。
3. 既知のC2ドメインやIPが公開され次第、ネットワークレベルでブロックを検討する。
■ 参考情報
- AllSecure Report / The Hacker News
対応優先度: 高
対応期限: 速やかに
お疲れさまです。北朝鮮系アクターによるmacOSを標的とした新キャンペーンに関する情報共有です。
■ 概要
偽のOSアップデート画面を用いてユーザーにターミナルコマンドを実行させる「ClickFix」手法により、暗号資産窃取マルウェアを配布しています。C2通信にEthereumスマートコントラクトを利用する「EtherHiding」手法が採用されており、インフラの遮断が困難な設計となっています。
■ 影響範囲
- macOSを利用している全ユーザー
■ 対応手順
1. ユーザーに対し、ブラウザ経由のOS更新指示およびターミナルへのコマンド入力の危険性を周知する。
2. EDR等のログにて、不審なターミナルコマンド(curl/wget等によるスクリプト実行)の発生を監視する。
3. 既知のC2ドメインやIPが公開され次第、ネットワークレベルでブロックを検討する。
■ 参考情報
- AllSecure Report / The Hacker News
対応優先度: 高
対応期限: 速やかに
Subject: [Threat Intel] DPRK-linked macOS Malvertising Campaign
Hi team,
Sharing intelligence on a new macOS campaign attributed to DPRK-linked actors.
■ Overview
The attack leverages a 'ClickFix' technique, tricking users into executing malicious commands via the Terminal through a fake OS update interface. It employs 'EtherHiding,' utilizing Ethereum smart contracts to dynamically resolve C2 server addresses, making the infrastructure highly resilient to takedowns.
■ Scope
- All macOS endpoints
■ Action Items
1. Educate users against following browser-based OS update prompts and executing arbitrary Terminal commands.
2. Monitor EDR logs for suspicious Terminal activity (e.g., unexpected curl/wget calls to external sources).
3. Implement blocks on C2 infrastructure as IOCs become available.
■ Reference
- AllSecure Report / The Hacker News
Priority: High
Deadline: Immediate
Hi team,
Sharing intelligence on a new macOS campaign attributed to DPRK-linked actors.
■ Overview
The attack leverages a 'ClickFix' technique, tricking users into executing malicious commands via the Terminal through a fake OS update interface. It employs 'EtherHiding,' utilizing Ethereum smart contracts to dynamically resolve C2 server addresses, making the infrastructure highly resilient to takedowns.
■ Scope
- All macOS endpoints
■ Action Items
1. Educate users against following browser-based OS update prompts and executing arbitrary Terminal commands.
2. Monitor EDR logs for suspicious Terminal activity (e.g., unexpected curl/wget calls to external sources).
3. Implement blocks on C2 infrastructure as IOCs become available.
■ Reference
- AllSecure Report / The Hacker News
Priority: High
Deadline: Immediate