「Cloudflareの認証画面が出たら、素直に指示に従って大丈夫……?」
「Macを使っているからウイルスは関係ないって思っていたんでしゅけど……」
ボス!macOSを狙うマルウェアで、ユーザー自身にコマンドを実行させる手口があるって聞いたんでしゅ!どういう仕組みなんでしゅか?
「ClickFix」という手口だ。偽のCloudflare認証画面を表示して、ユーザーにターミナルへコマンドを貼り付けさせる。セキュリティソフトをすり抜けながら、ユーザー自身の手で感染を完了させるのが巧妙なところだ。
「MacはWindowsよりセキュア」というイメージは、もはや通用しません。
2026年3月、Malwarebytesが新型macOS向け情報窃取マルウェア「Infinity Stealer」を報告しました。偽のCloudflare認証画面でユーザー自身に悪意あるコマンドを実行させる「ClickFix」手法を使い、検知を巧みに回避します(Malwarebytes)。
この記事では、攻撃の仕組みと、macOSユーザーが取るべき対策を解説します。
- macOS向け新型マルウェア「Infinity Stealer」がClickFix手法で2026年3月に発見
- 偽Cloudflare認証画面でユーザー自身にターミナルコマンドを実行させる「自己感染」型
- PythonペイロードをNuitkaでネイティブバイナリ化し、セキュリティツールの検知を回避
ClickFix手法の仕組みを理解することで、同様の攻撃に騙されるリスクを大幅に下げることができます。
目次
事件の概要:macOSユーザーを狙う新型情報窃取マルウェアの登場
Malwarebytesが2026年3月26日に公開したレポートで、新型macOS情報窃取マルウェア「Infinity Stealer(Infiniti Stealer)」が初めて詳細に報告されました。
ClickFix手法とは——なぜユーザーは自ら感染してしまうのか
Infinity Stealerの感染経路は「ClickFix」と呼ばれる手口です。
攻撃は「update-check[.]com」などの偽サイトから始まります。
訪問者には「Cloudflareの人間確認」に見せかけた偽CAPTCHAページが表示され、「確認を完了するためにターミナルを開き、このコマンドを貼り付けて実行してください」と誘導します。
コマンドの正体は、base64でエンコードされた悪意あるcurlコマンドです。
ClickFix手法が危険な理由は以下の通りです。
- ユーザー自身がコマンドを実行するため、セキュリティソフトの検知を回避しやすい
- 「Cloudflare認証」という信頼性の高いブランドを偽装するため騙されやすい
- macOSのターミナル操作に不慣れなユーザーほど疑いを持ちにくい
正規のCloudflare認証ではターミナルへの操作を求めることはありません。
このような指示が出た場合は、即座にページを閉じることが最善の対応です。
攻撃手口と被害:Nuitkaで強化された検知回避と窃取の仕組み
Infinity Stealerは技術面でも工夫が凝らされており、従来の検知手法をすり抜ける設計になっています。
Nuitkaコンパイルと窃取するデータの種類
「Nuitkaでコンパイル」ってどういうことでしゅか?難しそうで……。
Pythonで書かれたマルウェアを、ネイティブバイナリ(普通のアプリと同じ形式)に変換する技術だ。PyInstallerと違い、Pythonのバイトコードが残らないため、セキュリティツールによる静的解析が難しくなる。
Infinity StealerはPythonで書かれたペイロードをNuitkaでネイティブバイナリにコンパイルした8.6MBのMach-Oバイナリです。
内部にzstd圧縮された35MBのアーカイブを持ち、展開時に実際のステーラーが起動します。
実行前にサンドボックス環境を検出し、解析環境では動作しない回避機能も実装されています。
Infinity Stealerが窃取する主なデータは以下の通りです。
- ChromiumベースブラウザおよびFirefoxの保存済みパスワード・Cookieやセッショントークン
- macOS上に保存された機密ファイル(業務データ・認証鍵など)
- 窃取完了後、攻撃者のTelegramに通知が送られる
窃取したデータはHTTP POSTリクエストで攻撃者のサーバーに送信され、パスワードはサーバーサイドでクラッキングされます。
macOSを使用する開発者やクリエイター、ビジネスパーソンも対象になりうる脅威です。
まとめ:「自分でコマンドを実行させる」ClickFix手法に要警戒
Infinity Stealerが示すClickFix手法は、技術的な脆弱性を突くのではなく、ユーザーを騙して自ら感染させる「ソーシャルエンジニアリング」の進化型です。
macOSを使用するすべてのユーザーが対象となりうる脅威で、日本語環境のユーザーも例外ではありません。
「Webページの指示でターミナルにコマンドを貼り付けて実行する」という行為は、何があっても行わないことが最大の防御策です。
どんな理由があっても、Webページの指示でターミナルにコマンドを貼り付けるな。これは絶対に覚えておけ。
怖いでしゅ……!Cloudflareの画面が出てきても「ターミナルを開いて」ってなったら絶対に閉じるでしゅ!覚えましたっす!