攻撃は、フィッシングメールに含まれるリンクから始まります。そのリンク先は、偽のCAPTCHA(画像認証)やエラー通知を表示するページです。被害者は、画面上の指示に従い、コマンドを手動でコピーしてmacOSの「ターミナル」アプリに貼り付けるよう誘導されます。これはOSの技術的な脆弱性を突くのではなく、ソーシャルエンジニアリングに依存した手口です。
貼り付けられたコマンドは、まずBashプロファイリングスクリプトをダウンロードします。このスクリプトはシステム情報を収集した後、複数段階のシェルスクリプトチェーンを経て、最終的にGo言語で書かれたMach-O形式のペイロードを展開します。
実行されると、Goペイロードはブラウザに保存されたパスワード、AppleのiCloudキーチェーンデータ、システム上のキャッシュされた認証情報を収集します。さらに、クッキーも外部に送信し、これを用いてアクティブなWebセッションを乗っ取ることも可能です。
このマルウェアの最も特筆すべき機能は「DRAIN」関数です。これは感染したMac上の暗号資産ウォレットから資金を吸い上げるために設計されています。ウォレットを全額空にすることもできますが、さらに悪質なのは、ウォレット残高の一部の割合だけを盗むように設定できる点です。これは被害者にすぐに気付かれないようにするための意図的な戦術です。
Huntressのセキュリティ研究者Andrew Brandt氏は、「このマルウェアはパスワードを盗む能力もあるが、最も興味深い機能は、暗号資産アカウントを徐々に枯渇させ、その内容を攻撃者管理下のアカウントに送金する能力だ」と述べています。
この抜き取り機能は複数の暗号資産を標的にしており、**ビットコイン(BTC)、イーサリアム(ETH)、ライトコイン(LTC)、ドージコイン(DOGE)、XRP(XRP)**が確認されています。また、マルウェアは暗号資産の取引をリアルタイムで傍受し、送金先を書き換える機能も持っています。
マルウェアは感染システム上で持続性を確保し、osascriptを用いて偽のエラーダイアログを表示し、ユーザーに管理者パスワードの再入力を求めることで特権昇格を試みます。
Huntressの調査チームは、このマルウェアのC2インフラをAeza Groupにまで特定しました。Aeza Groupはロシア拠点の耐弾ホスティングプロバイダーであり、2025年7月に米国財務省OFACからサイバー犯罪活動への関与を理由に制裁を受けています。同社はMeduzaやLummaなどの情報窃取マルウェア運用者に対してホスティングサービスを提供し、米国の防衛産業基盤やテクノロジー企業などを標的にした攻撃を支援していたとされています。
今回のキャンペーンでは、初期ローダー、ペイロードのホスティング、そしてC2サーバーに至るまですべてのコンポーネントが、Aeza Groupが運用するインフラに遡ることが確認されました。C2が制裁対象のプロバイダーと結びついている点は重要で、攻撃者が従来の法的手続きでは妨害が困難なインフラを意図的に選んでいることを示しています。