最新ニュース
あなたへのおすすめ
週刊
トップの座を維持する

最高の仮想通貨情報をあなたの受信トレイに直接お届けします。.

ReaperマルウェアがmacOS上のスクリプトエディタを乗っ取り、暗号通貨ウォレットから資金を抜き取る

によるランダ・モーゼスランダ・モーゼス
2分で読めます
ReaperマルウェアがmacOS上のスクリプトエディタを乗っ取り、暗号通貨ウォレットから資金を抜き取る。.
  • ReaperはmacOS向けの情報窃盗マルウェアで、WeChatやMiroの偽ダウンロードページを通じて拡散している。.
  • このマルウェアは、Ledger、Trezor、Exodusなどの暗号通貨ウォレット、ブラウザのパスワード、機密文書を標的としています。.
  • これは、この自動化されたClickFixの亜種をMacユーザーに対して使用した、2か月足らずで3回目のキャンペーンである。.

Reaperと呼ばれる新しいタイプのMacマルウェアが、WeChatやMiroなどのアプリの偽ダウンロードページを通じて拡散している。一度侵入すると、仮想通貨ウォレットのデータや保存されているブラウザのパスワードを盗み出す。.

これは、かつて人々を騙して悪意のあるコマンドをターミナルに貼り付けさせるという古い手口の、より巧妙なバージョンです。Appleは最近のmacOSアップデートでこの脆弱性を修正しましたが、ReaperはAppleの別の組み込みツールを使って同様の被害を与える方法を見つけました。.

スクリプトエディタがマルウェアのインターフェースとしてターミナルに取って代わる

偽のダウンロードサイトは、AppleScript の applescript:// URL を介してスクリプトエディタを起動します。

悪意のあるコードは目に見えません。攻撃者はASCIIアートと空白文字を使ってコードを隠しています。ユーザーがスクリプトエディタの再生ボタンをクリックすると、知らず知らずのうちに隠されたコマンドが実行されてしまいます。.

スクリプトエディタはすべてのMacコンピュータにプリインストールされています。ほとんどの人はウイルスとは縁遠い存在です。.

不正に取得されたドメインと偽のAppleアップデートが信頼を築く

攻撃は、潜在的な被害者にとって正規のドメインに見える偽のドメインから始まります。セキュリティ研究者は、 mlcrosoft[.]co[.]com

スクリプトが実行されると、偽のAppleセキュリティアップデートダイアログが表示され、被害者にコンピュータのパスワードを入力するよう促します。.

Reaperは次にシステムのキーボードレイアウトをチェックします。キーボードがロシア語に設定されている場合、マルウェアは停止します。そうでない場合、マルウェアはAtomic macOS Stealer(AMOS)を模倣したデータ窃盗モジュールを起動します。.

ReaperマルウェアがmacOS上のスクリプトエディタを乗っ取り、暗号通貨ウォレットから資金を抜き取る。.
偽のWeChatコードがスクリプトエディタで開きます。出典: Moonlock

暗号通貨ウォレット、ブラウザ、ドキュメントはすべて標的となっている。

Reaperは、Ledger Live、Trezor Suite、Exodusなどのデスクトップ型暗号通貨アプリケーションを標的とするマルウェアです。このマルウェアは、暗号通貨ウォレットの内部コードを改変し、将来の取引を傍受して資金を不正に送金します。.

このマルウェアは、Chrome、Firefox、Edgeに保存されているdent情報も収集します。また、1PasswordやMetaMaskといったブラウザ拡張機能からもデータを取得します。.

デスクトップフォルダとドキュメントフォルダにある、拡張子が.docx.pdf.xlsx.wallet.keysのファイルは、70MBのZIPファイルに圧縮され、外部のコマンド&コントロールサーバーにアップロードされます。

持続的な攻撃を行うために、ReaperはGoogleソフトウェアアップデートディレクトリを装ったバックドアをインストールします。.

Moonlockの分析によると、Reaperは、この自動化されたAppleScriptアプローチを採用した、ここ2か月ほどの3番目のキャンペーンとなる。.

MicrosoftのDefenderセキュリティ研究チームは、Medium、Craft、Squarespaceに投稿された偽のmacOSトラブルシューティングガイドに関連する一連のキャンペーンを記録しており、これは Cryptopolitan 以前 報じたものである

これらのキャンペーンでは、ClickFixと同じ手法を用いて、ターミナルコマンドを通じてAMOS、Macsync、SHub Stealerが配信された Cryptopolitanによると、正規のウォレットアプリは削除され、悪意のあるバージョンに密かに置き換えられたという。.

新しいものをインストールする前に、ダウンロードリンクを必ず確認してください。ポップアップでMacのパスワードを求められた場合は、入力しないでください。優れたセキュリティツールは、難読化されたスクリプトが被害を与える前に検出します。ウェブサイトでスクリプトエディタを開くように指示された場合は、タブを閉じてください。.

仮想通貨ニュースを読むだけでなく、理解を深めましょう。ニュースレターにご登録ください。 無料です

よくある質問

Reaper macOSマルウェアとは何ですか?

ReaperはSHub Stealerの改良版で、Appleのスクリプトエディタを使用して隠された悪意のあるコードを実行します。暗号通貨ウォレット、ブラウザのdent情報、個人文書などを探し出します。.

Reaperはどの暗号通貨ウォレットを標的にしているのか?

Reaperは、Ledger Live、Trezor Suite、Exodusといったデスクトップアプリケーションに加え、MetaMaskや1Passwordなどのブラウザ拡張機能も標的としている。.

ReaperはどのようにしてAppleのmacOSターミナルの保護機能を回避するのですか?

Reaperはターミナルを経由せず、URLスキームを使用してスクリプトエディタを開きます。悪意のあるコードは画面下の空白部分に隠されており、被害者は再生ボタンをクリックすることで知らず知らずのうちに実行してしまいます。.

この記事を共有する
ランダ・モーゼス

ランダ・モーゼス

ランダ・モーゼスは、 Cryptopolitan の編集者兼記者として、テクノロジー、AI、ロボット工学、暗号通貨、詐欺、ハッキングなどを取材しています。彼女は2017年から暗号通貨業界で活動しており、Forward Protocol、AmaZix、Cryptosomniacなどで勤務経験があります。ランダはブラッドフォード大学で電気tron工学の学位を取得しています。.

もっと…ニュース
ディープ クリプト
速習コース