Huntressは2026年8月6日、GoベースのmacOS用情報窃取マルウェアを確認。ClickFixと呼ばれるソーシャルエンジニアリングで配布され、認証情報を盗むとともに暗号資産ウォレットから全額または設定割合だけを抜き取る[4][5][8]。 このマルウェアの「DRAIN」関数は被害者に気付かれにくいようウォレット残高の一部だけを抜き取ることができ、Huntressが分析した暗号資産抜き取り型マルウェアとしては初の事例[4][5][6]。

Create a landscape editorial hero image for this Studio Global article: What are the key characteristics of the new macOS malware discovered by Huntress, including how it is delivered through a ClickFix social en. Article summary: On August 6, 2026, Huntress disclosed a Go-based macOS infostealer delivered via ClickFix social engineering attacks that steals credentials and drains cryptocurrency wallets — either entirely or by a configured percenta. Topic tags: general, government, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake n
2026年8月6日、セキュリティ企業Huntressは、ClickFixと呼ばれるソーシャルエンジニアリング攻撃により配布されるGo言語ベースのmacOS用マルウェアを公表しました。このマルウェアは認証情報を盗み出すだけでなく、感染したMac上の暗号資産ウォレットから全額または設定された割合だけの資金を抜き取る能力を持ちます。そのC2(命令統制)インフラは、米国財務省が制裁を科したロシアの耐弾ホスティングプロバイダーAeza Groupにまで遡ることが確認されています。
攻撃は、フィッシングメールに含まれるリンクから始まります。そのリンク先は、偽のCAPTCHA(画像認証)やエラー通知を表示するページです。被害者は、画面上の指示に従い、コマンドを手動でコピーしてmacOSの「ターミナル」アプリに貼り付けるよう誘導されます。これはOSの技術的な脆弱性を突くのではなく、ソーシャルエンジニアリングに依存した手口です
。
貼り付けられたコマンドは、まずBashプロファイリングスクリプトをダウンロードします。このスクリプトはシステム情報を収集した後、複数段階のシェルスクリプトチェーンを経て、最終的にGo言語で書かれたMach-O形式のペイロードを展開します。
実行されると、Goペイロードはブラウザに保存されたパスワード、AppleのiCloudキーチェーンデータ、システム上のキャッシュされた認証情報を収集します。さらに、クッキーも外部に送信し、これを用いてアクティブなWebセッションを乗っ取ることも可能です
。
このマルウェアの最も特筆すべき機能は「DRAIN」関数です。これは感染したMac上の暗号資産ウォレットから資金を吸い上げるために設計されています。ウォレットを全額空にすることもできますが、さらに悪質なのは、ウォレット残高の一部の割合だけを盗むように設定できる点です。これは被害者にすぐに気付かれないようにするための意図的な戦術です。
Huntressのセキュリティ研究者Andrew Brandt氏は、「このマルウェアはパスワードを盗む能力もあるが、最も興味深い機能は、暗号資産アカウントを徐々に枯渇させ、その内容を攻撃者管理下のアカウントに送金する能力だ」と述べています。
この抜き取り機能は複数の暗号資産を標的にしており、**ビットコイン(BTC)、イーサリアム(ETH)、ライトコイン(LTC)、ドージコイン(DOGE)、XRP(XRP)**が確認されています。また、マルウェアは暗号資産の取引をリアルタイムで傍受し、送金先を書き換える機能も持っています
。
マルウェアは感染システム上で持続性を確保し、osascriptを用いて偽のエラーダイアログを表示し、ユーザーに管理者パスワードの再入力を求めることで特権昇格を試みます。
Huntressの調査チームは、このマルウェアのC2インフラをAeza Groupにまで特定しました。Aeza Groupはロシア拠点の耐弾ホスティングプロバイダーであり、2025年7月に米国財務省OFACからサイバー犯罪活動への関与を理由に制裁を受けています。同社はMeduzaやLummaなどの情報窃取マルウェア運用者に対してホスティングサービスを提供し、米国の防衛産業基盤やテクノロジー企業などを標的にした攻撃を支援していたとされています
。
今回のキャンペーンでは、初期ローダー、ペイロードのホスティング、そしてC2サーバーに至るまですべてのコンポーネントが、Aeza Groupが運用するインフラに遡ることが確認されました。C2が制裁対象のプロバイダーと結びついている点は重要で、攻撃者が従来の法的手続きでは妨害が困難なインフラを意図的に選んでいることを示しています
。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Huntressは2026年8月6日、GoベースのmacOS用情報窃取マルウェアを確認。ClickFixと呼ばれるソーシャルエンジニアリングで配布され、認証情報を盗むとともに暗号資産ウォレットから全額または設定割合だけを抜き取る[4][5][8]。
Huntressは2026年8月6日、GoベースのmacOS用情報窃取マルウェアを確認。ClickFixと呼ばれるソーシャルエンジニアリングで配布され、認証情報を盗むとともに暗号資産ウォレットから全額または設定割合だけを抜き取る[4][5][8]。 このマルウェアの「DRAIN」関数は被害者に気付かれにくいようウォレット残高の一部だけを抜き取ることができ、Huntressが分析した暗号資産抜き取り型マルウェアとしては初の事例[4][5][6]。
感染からC2通信までの全コンポーネントが、2025年7月にOFAC(米国財務省外国資産管理局)から制裁を受けたロシアの耐弾ホスティング事業者Aeza Groupが運用するAS 210644のIPアドレスに紐付いている[3][4][8]。