Новая кибератака на macOS: фальшивое обновление, блокчейн и кража криптоактивов
Специалисты компании AllSecure раскрыли изощренную кибератаку на пользователей macOS. Злоумышленники замаскировали вредоносное ПО под системное обновление, применили технику социальной инженерии ClickFix и задействовали блокчейн Ethereum для скрытого управления инфраструктурой.
Как работает схема заражения
Особенность вредоноса заключается в том, что адрес управляющего сервера не зашит в код. Каждые пять минут бэкдор обращается к публичным узлам сети Ethereum и считывает актуальные данные из двух смарт-контрактов.
Такой подход (EtherHiding) позволяет организаторам менять адреса управляющих серверов прямо в блокчейне без необходимости обновлять сам вредонос, что делает блокировку инфраструктуры крайне сложной задачей.
Масштабная кража данных
Проникнув в систему, бэкдор активирует инфостилер, который похищает:
Связь с хакерами и финансирование
Эксперты AllSecure связывают инцидент с северокорейской группировкой UNC5342 (кампания Contagious Interview). Об этом свидетельствуют почерк атаки, использование JavaScript через eval, блокчейн-управление и кража цифровых активов.
Анализ блокчейна показал, что кошельки, развернувшие смарт-контракты, финансировались через биржи KuCoin и Binance. Одна из цепочек зафиксировала поступления на сумму около $890 тыс. (464,8 ETH) за 281 перевод. При этом сами смарт-контракты имели нулевой баланс, выполняя роль исключительно информационных указателей.
Рекомендации по безопасности
Специалисты компании AllSecure раскрыли изощренную кибератаку на пользователей macOS. Злоумышленники замаскировали вредоносное ПО под системное обновление, применили технику социальной инженерии ClickFix и задействовали блокчейн Ethereum для скрытого управления инфраструктурой.
Как работает схема заражения
- Фейковый экран блокировки: Пользователь попадает на скомпрометированный или рекламный сайт, который переходит в полноэкранный режим и имитирует перезагрузку macOS, блокируя стандартные элементы управления.
- Приманка (ClickFix): Страница сообщает о критической системной ошибке и предлагает установить обновление вручную. Для этого пользователю нужно открыть Terminal, вставить готовую команду из буфера обмена и нажать Enter. Заражение происходит исключительно по воле жертвы — без этого действия атака невозможна.
- Установка бэкдора: После выполнения команды в системе закрепляется обфусцированный вредонос на Node.js. Он прописывается в автозагрузку (LaunchAgent), модифицирует конфигурационный файл ~/.zshrc и копирует себя в кэш-директории.
Особенность вредоноса заключается в том, что адрес управляющего сервера не зашит в код. Каждые пять минут бэкдор обращается к публичным узлам сети Ethereum и считывает актуальные данные из двух смарт-контрактов.
Такой подход (EtherHiding) позволяет организаторам менять адреса управляющих серверов прямо в блокчейне без необходимости обновлять сам вредонос, что делает блокировку инфраструктуры крайне сложной задачей.
Масштабная кража данных
Проникнув в систему, бэкдор активирует инфостилер, который похищает:
- Файлы 157 криптовалютных кошельков;
- Сохраненные пароли, cookies и историю браузеров;
- SSH-ключи и учетные данные от облачных сервисов.
Связь с хакерами и финансирование
Эксперты AllSecure связывают инцидент с северокорейской группировкой UNC5342 (кампания Contagious Interview). Об этом свидетельствуют почерк атаки, использование JavaScript через eval, блокчейн-управление и кража цифровых активов.
Анализ блокчейна показал, что кошельки, развернувшие смарт-контракты, финансировались через биржи KuCoin и Binance. Одна из цепочек зафиксировала поступления на сумму около $890 тыс. (464,8 ETH) за 281 перевод. При этом сами смарт-контракты имели нулевой баланс, выполняя роль исключительно информационных указателей.
Рекомендации по безопасности
- Главное правило: Никогда не копируйте и не вставляйте неизвестные команды из интернета в Terminal. Если сайт требует подобных действий, немедленно закройте вкладку.
- Что делать в случае заражения:
- Изолируйте Mac от сети.
- Удалите вредоносные файлы из кэша и объекты из автозагрузки (LaunchAgent).
- Проверьте и очистите расширения браузера Chrome.
- Срочно смените все пароли, используя чистое устройство.
- Переведите криптовалюту на новые, незасекреченные кошельки.