脅威動向 / THREAT / MACOS CLICKFIX
macOS ClickFixはブラウザー指紋の関門に隠れる — 空白ページの裏側を読む
偽のダウンロード画面を全員に見せる時代から、訪問者の環境を採点して誘導を出し分ける時代へ。macOSを狙うClickFixの変化を、利用者と運用者が知っておきたい順番で整理する。
2026年8月5日、Microsoft Threat Intelligenceは、macOSを狙うClickFixが誘導を「隠す」方向へ変化したと報告した。追跡したフロントエンドは250超。誰にでも偽のダウンロード画面を見せず、訪問者の環境をサーバー側で判定し、条件を満たすMacにだけ返す。
空白や無害そうな応答は、配信元の安全証明にならない。利用者と防御側が知るべき変化を、Microsoftの観測に沿って整理する。
ClickFixとは
ClickFixは、偽のCAPTCHA、ダウンロードエラー、更新画面などで「直す手順」を信じ込ませ、ブラウザーからコピーした文字列をTerminalへ貼り付けて実行させる手口だ。攻撃者がファイルを直接開かせるのではなく、利用者自身の操作を入口にする。
Finderから開くアプリにはコード署名や公証などの確認が関わるが、利用者がシェルやスクリプトを実行する流れでは、同じ評価がそのまま働くとは限らない。
開かれた誘導から、指紋判定ゲートへ
初期は、訪問者全員に誘導を見せる構成だった。現在は軽量なJavaScriptで特徴を集め、サーバーが判定してから、条件に合うMacへ偽の「Download for macOS」画面を返す。条件外には空白や無害そうなデコイを返すことがある。Figure 2はこの変化を示している。
何を見て「Macらしさ」を判定するのか
この関門は、ユーザーエージェントだけを見るものではない。Microsoftの調査では、次の信号を組み合わせていた。
- ブラウザー・画面・実行時情報 — OS、言語、画面サイズ、色深度、ウィンドウ寸法、ピクセル比、URLや参照元などを照合する。
- WebGLとGPU — グラフィックス情報から、Appleの実機らしさと仮想化・エミュレーション・ソフトウェア描画の兆候を比べる。
- タイムゾーン・frame・タッチ — 時刻設定、埋め込み実行、タッチ入力の有無から、ヘッドレス環境や分析基盤らしさを探る。
- アンチ解析 — 開発者ツール、ログ収集、自動化、標準APIの差し替えに伴う挙動を手掛かりにする。
一つの信号だけで攻撃とは言えない。正規の不正対策にも似た仕組みはあるが、組み合わせればスキャンには無害な顔を見せ、狙ったMac利用者にだけ次の画面を渡せる。
感染の流れと、持ち出されうる情報
Microsoftが分析した流れを、防御に必要な粒度だけに絞ると次のようになる。
- 指紋判定を通ったMacに偽のダウンロード画面を返す。
- 利用者が指示をTerminalへ貼り付けて実行する。
curl、base64、gunzip、osascriptなどで取得・展開・実行が連鎖する。- MacSyncやAtomic Stealer(AMOS)などにつながり、認証情報、ブラウザーの保存データやセッション、Keychainなどの認証ストア、暗号資産ウォレット、機密ファイルが狙われうる。
5月6日のMicrosoft報告でも、ネイティブツールを使うスクリプトの後に、ブラウザー情報、Keychain、iCloud関連情報、ウォレットやファイルが収集・送信される流れが説明されている。
空白ページでも安全とは限らない
同じURLでも、Windowsのブラウザーやクローラーにはデコイ、条件を満たすMacにはClickFix、という出し分けが起こりうる。調査時に無害なページを見たことは、配信元の安全証明にならない。個人は表示内容だけでなく、なぜTerminalを要求されたかを考え、組織は閲覧直後のTerminal・シェル起動と外部取得の連鎖を監視する。
個人と組織が今日できること
個人は、ダウンロードやCAPTCHAを理由にTerminalへ貼り付けない。アプリや更新は公式サイト・正規ストアから別に確認する。標準保護は助けになるが、未知の手口まで安全と保証するものではない。Microsoftが紹介したmacOS 26.4以降の貼り付け警告が出た場合は、内容を確認できない限り続行しない。
組織は、ブラウザー直後のTerminal・シェル起動、外部通信、Keychainや保存データへのアクセスを相関させる。EDRで標準ツールの取得・展開・AppleScript実行の連鎖を検知し、更新、最小権限、相談窓口を整える。
もしTerminalに貼り付けてしまったら
実行した場合は、感染や情報流出を断定できなくても、侵害の可能性として扱う。
- それ以上の貼り付け・実行・入力を止め、ページを開き直したり履歴やファイルを消したりしない。
- 必要なら通信を切断する。組織端末はIT・SOCの手順に従い、切断が証拠保全に影響しないか確認する。
- URL、画面、警告、時刻、Terminalの状態を記録し、端末を使い続けずIT・SOCへ連絡する。再起動や削除は指示を受けてから行う。
- 影響範囲を確認した後、清浄な別端末から認証情報を変更・失効する。ブラウザー、Keychain、認証ストア、ウォレット、機密ファイルの露出可能性も確認する。
「警告が出なかった」「画面が消えた」ことは、実行後の安全を保証しない。証拠を残し、専門家と範囲を決めてから認証情報をローテーションする。
MITRE ATT&CKで整理する
- T1204.004 Malicious Copy and Paste — 利用者にコードをコピー・貼り付けさせ、実行に至らせる入口。
- T1059.004 Unix Shell — macOSのTerminalなどUnixシェルで、コマンドやスクリプトを実行する行動。起動元・取得・展開・実行の連鎖で見る。
情報ソース
- Microsoft Threat Intelligence「From open lures to cloaked gates: How a macOS ClickFix campaign learned to hide」 — 公開 2026.08.05、閲覧 2026.08.06。ブラウザー指紋ゲート、250超のフロントエンド、配信の出し分け、感染の流れ、Figure 1a / Figure 2。
- Microsoft「ClickFix campaign uses fake macOS utilities lures to deliver infostealers」 — 公開 2026.05.06、閲覧 2026.08.06。macOS向けClickFixの先行事例と、窃取対象・防御の観測。
- Apple Support「If your Mac blocks a Terminal command paste or script」 — 公開 2026.06.15、閲覧 2026.08.06。Terminal貼り付け・スクリプト警告の説明。
- Apple Platform Security「macOSでのGatekeeperおよびランタイム保護」 — 公開 2024.12.19、閲覧 2026.08.06。Gatekeeperとランタイム保護の概要。
- Apple Platform Security「Protecting against malware in macOS」 — 公開 2024.12.19、閲覧 2026.08.06。XProtectなどmacOSのマルウェア保護。
- MITRE ATT&CK T1204.004「Malicious Copy and Paste」 — 最終更新 2026.05.12、閲覧 2026.08.06。
- MITRE ATT&CK T1059.004「Unix Shell」 — 最終更新 2026.05.12、閲覧 2026.08.06。
この記事は、Microsoft、Apple、MITRE ATT&CKなどの公開情報をもとに SECURITY MEDIA 編集部が日本語で再構成した編集記事です。公開時点の情報に基づく解説であり、個別の環境への診断・対応を保証するものではありません。