となりずむ

Appleを理解して翻訳する。それが「t0nAr1sm(となりずむ)」

AIの回答に貼られたコマンドで、Macの中身が持ち出される。検索広告から始まる一本道

iMacの前でキーボードに手を置いている様子。デスクにキーボードとマウスが並んでいる

✅この記事では、ChatGPTやGrokの会話ページを看板に使ってMacユーザーにコマンドを実行させる手口について整理します。

どうも、となりです。

分からないことがあったら、とりあえずAIに聞く。ストレージの空け方でも不具合の直し方でも、検索するよりチャットのほうが早い、という感覚はもうふつうになりました。

その流れをそのまま利用して、AIチャットの画面そのものを看板にする攻撃が出ています。怪しいサイトへ誘導するのではなく、正規のドメインの正規の画面を経由させるのが、この手口の要点です。

要点まとめ:信頼できるものだけを3つ重ねた入口

  • セキュリティ企業のHuntressによると、「Macのディスク容量を空ける方法」のような検索に対して、ChatGPTとGrokの会話ページへ飛ぶ広告が出稿されていました
  • その会話は攻撃者が自分で作って共有リンクにしたもので、AIが答えた体裁の手順の中に、ターミナルへ貼らせるコマンドが混ぜてあります
  • 実行すると入るのはMacStealer(AMOS系の情報窃取ツール)で、iCloudのパスワード、ファイル、クレジットカード情報を持ち出し、権限を引き上げて居座ります
  • ChatGPT側がマルウェアを置いているわけではありません。会話という入れ物に、外から文字列を入れているだけです
Google検索、広告枠、有名AIサービス。疑う理由になるものが一つも無い経路だけで組み立てられているのが、この手口の設計です。だから見分けるのではなく、コマンドの出どころを一段戻して確かめる側で止めます。

 

検索して、広告を踏んで、AIの画面に着く

まず、実際にどう着地するのかを順に見ます。

Macの空き容量が足りなくなった人が、Googleで「macOS ディスク容量 空ける」のような言葉を打つ。検索結果の一番上に広告枠が出て、そのリンク先がChatGPTかGrokの会話ページになっている。開くと見た目は完全に正規のAIサービスの画面で、丁寧な手順が並んでいます。その中にターミナルへ貼るコマンドが1行ある——という流れです。

ここに怪しい見た目のページは一つも出てきません。検索エンジンも、広告枠も、AIサービスも、どれも普段から使っているものです。手口の狙いは、その3つを一本道に並べるところにあります。Engadgetはこれを、攻撃者がChatGPTとGrokとGoogleを手伝わせた、という言い方で伝えていました。

罠の会話は、攻撃者が自分で作って共有している

では、そのAIの回答はどうやって用意されているのか。仕組みは拍子抜けするほど単純です。

攻撃者がChatGPT上で自分で会話を作り、その中に実行させたいコマンドを紛れ込ませる。できた会話を共有リンクとして保存する。あとはGoogleの広告枠に、Macの容量まわりのキーワードでその共有リンクを出稿する。これで「Google → ChatGPTの正規ドメイン → それらしい説明とコマンド」という道が出来上がります。

大事なのは、ChatGPT側がマルウェアを配っているわけではないことです。会話という入れ物に、攻撃者が外から文字列を入れているだけで、AIが判断を誤ったわけでもありません。看板として借りられている、という表現がいちばん近いと思います。

同じ手口はGrokでも確認されていて、「Macのストレージを空ける方法」「macOSでディスク容量を確保する方法」「iMacのデータを削除して容量を空ける方法」といった、容量まわりの言葉に集中して狙われていたと報告されています。困っている人がまとまって流れてくる場所を、狙って押さえている形です。

なぜGatekeeperも公証も出番がないのか

macOSには、素性の分からないアプリを止める仕組みが何段も入っています。Appleが説明しているMacでアプリを安全に開くの流れでは、App Store以外から入れたアプリ・プラグイン・インストーラパッケージはデベロッパIDの署名を調べられ、macOS Catalina以降はAppleの公証を受けていることが既定で義務になっています。

それでもMacStealerが素通りするのは、この手口が一度もアプリの形をとらないからです。ダウンロードして開く実行ファイルが無いので、検査する対象そのものが存在しません。代わりに走るのは、本人がターミナルに貼り付けた1行です。

典型的な中身は、インターネットからスクリプトを取ってきて、そのままシェルに渡して実行し、内部で別のバイナリを展開して権限を引き上げ、居座る設定をする、という構造をしています。文字列として見れば十分に長く、コマンドを読み慣れていない人には中身の見分けがつきません。しかも、それが出てきた場所がChatGPTの画面なら、疑う理由はさらに減ります。

この「本人に実行させる」型は、Macを狙う攻撃の今の主流です。Appleも手をこまねいてはいなくて、macOS 26.4ではターミナルへの不審な貼り付けに警告を出す仕組みが入りました。ただ、その直後には警告の届かないスクリプトエディタへ回避する手口が観測されています。塞いだ扉の隣は、たいてい開いています。

今日できるのは、コマンドの出どころを一段戻すこと

対策そのものは、拍子抜けするくらい地味です。

  • 意味の分からないコマンドを、そのまま貼らない。何をしているか説明できないなら実行しない、という線を先に引いておく
  • 広告ラベルの付いたリンクから、いきなりAIの会話ページに着いたときは一度戻る。同じ内容なら、自分でAIに聞き直したほうが早い
  • 容量を空ける作業は、まずmacOSの標準機能から始める。設定アプリのストレージから、何がどれだけ使っているかは見られます
  • キーチェーンとブラウザのCookieは、感染したら即座に漏れる前提で、パスワードの使い回しをやめておく

もうひとつ、この手口が使う「信頼できる看板」は、AIチャットだけではありません。8月には偽のZoom更新を装って、Macに正規のリモート管理ソフトを入れさせようとする配布物が見つかりました。看板がAIの回答からアプリの更新通知へ変わっただけで、正規のものを経由させて本人に実行させる、という骨格は同じです。

海外の反応:AIで止まった人と、Gatekeeperの守備範囲

この件そのものへの反応は多くないので、AIの回答どおりにコマンドを実行することと、Gatekeeperがどこまで見ているのかという争点まで広げて拾いました。

I went to that link and almost ran a malicious script in my terminal for a supposed reCAPTCHA verification. Just before pressing enter, I verified it with gemini and it said it was a ClickFix script designed to steal passwords and other sensitive information. Because of all the weird things we have to do for CAPTCHA verification these days, I almost believed it was legitimate and went with the steps. It is really frightening.

そのリンクを開いて、reCAPTCHAの確認だという触れ込みで、危うくターミナルで悪意あるスクリプトを走らせるところでした。エンターを押す直前にGeminiで確かめたら、パスワードなどの機密情報を盗むためのClickFixスクリプトだと言われました。最近のCAPTCHAは変な手順をやらされることが多いので、正規のものだと信じかけて、手順どおりに進んでしまっていました。本当に怖いです。

NavneetKr / Hacker News(2026年7月5日)

止めたのもAIだったこの人を助けたのは警告でも直感でもなく、実行する前にもう一度AIへ聞き直したことでした。使い方の順番が違うだけで、同じ道具が逆側に立つ例です。

So this means that Gatekeeper does not check software installed with curl / brew / port.

つまり、curl や brew、port で入れたソフトウェアを、Gatekeeperは検査しないということです。

jakobegger / Hacker News(2019年10月7日)

7年前から同じGatekeeperが見にいくのは、ブラウザやメールが付ける隔離属性のあるファイルだけ、という説明の一部です。コマンドで落としたものが検査されないのは穴ではなく、最初からそういう設計だという話になります。

What's interesting to me is that it claims to be able to steal the user's password. This should not be possible. When your password is entered it's compared to the encrypted version, but they should not be able to take the encrypted version and turn it into plain text. I know that's how it works on Unix and Windows. How is this possible? Quick Edit: Unless they're just tricking the user into entering it with a fake elevation prompt, of course.

気になるのは、これがユーザーのパスワードを盗めると言っている点です。そんなことはできないはずです。パスワードを入力すると暗号化されたものと照合されるのであって、暗号化されたほうから平文を取り出せるわけがない。UnixでもWindowsでもそういう仕組みだと理解しています。どうやったら可能なんでしょうか。追記:もちろん、偽の昇格プロンプトを出して本人に入力させているだけ、という話なら別ですが。

CarAnalogy / MacRumors Forums(2023年4月29日)

自分で行き着いた答え技術的に無理だと言い切ったあとで、自分の追記で正解へたどり着いています。破られているのは暗号ではなく、本人に入力させる画面のほうだという理解が、この手口を止める側の土台になります。

"slopsquatting" is the term coined for this. Essentially, bad actors are registering these packages and uploading malware. If you happen to just blindly follow the AI, there's a chance your system gets infected.

これには「slopsquatting」という呼び名が付いています。要するに、悪意のある側がそうしたパッケージ名を登録して、マルウェアを上げているんです。AIの言うことをそのまま信じて進むと、システムが感染する可能性があります。

whatamidoingyo / Hacker News(2025年4月24日)

存在しない名前が実在してしまうAIが実在しないパッケージ名を出すことに気づいた側が、先回りしてその名前を取る。今回のように会話ページごと看板に使われる型と、根っこは同じで、AIの出力を最終確認なしで実行に渡すことが入口になっています。

ひとこと:便利さの隣にある、確かめない習慣

この件で気になったのは、AIそのものより、AIの答えをそのまま実行する手つきのほうでした。ぼくもコマンドをコピーして貼ることはあるし、そのたびに全部読んでいるかと言われると正直あやしい。

ただ、この手口が成立する条件はそこ一つです。AIを疑う必要はなくて、AIの画面に載っている文字列の出どころだけを一段戻せばいい。難しいことではないのに、忙しいときほど飛ばしてしまう。攻撃側が本当に狙っているのは、たぶんその「忙しいとき」のほうです。

まとめ:守る場所はOSの外側へ移っている

今回の手口は、Macの防御が破られた話ではありません。検索と広告とAIサービスという、疑う理由のない経路だけを並べて、最後の一歩を本人にやらせる設計です。macOSの署名や公証は、その一歩を止める位置に立っていません。

だから、覚えることは多くありません。コマンドの出どころを一段戻す。それだけで、看板がAIの回答でも、アプリの更新通知でも、同じところで止まれます。

ではまた!

生成AIの安全性入門

生成AIの安全性入門

  • 技術評論社

AIの出力を確かめる線をどこに引くか。今回のように会話ページごと看板に使われる型も含めて、生成AIまわりで実際に起きているリスクの並びを一度通して見ておくと、自分の運用に合う線が決めやすくなります。

Amazon

Source:HuntressEngadgetAppleHacker News①Hacker News②Hacker News③MacRumors Forums