- 23.01.25
- 1,226
- 33,300 ₽
- 18
Новая кибератака на macOS: фальшивое обновление, блокчейн и кража криптоактивов
Специалисты компании AllSecure раскрыли изощренную кибератаку на пользователей macOS. Злоумышленники замаскировали вредоносное ПО под системное обновление, применили технику социальной инженерии ClickFix и задействовали блокчейн Ethereum для скрытого управления инфраструктурой.Как работает схема заражения
- Фейковый экран блокировки: Пользователь попадает на скомпрометированный или рекламный сайт, который переходит в полноэкранный режим и имитирует перезагрузку macOS, блокируя стандартные элементы управления.
- Приманка (ClickFix): Страница сообщает о критической системной ошибке и предлагает установить обновление вручную. Для этого пользователю нужно открыть Terminal, вставить готовую команду из буфера обмена и нажать Enter. Заражение происходит исключительно по воле жертвы — без этого действия атака невозможна.
- Установка бэкдора: После выполнения команды в системе закрепляется обфусцированный вредонос на Node.js. Он прописывается в автозагрузку (LaunchAgent), модифицирует конфигурационный файл ~/.zshrc и копирует себя в кэш-директории.
Обход блокировок через Ethereum (EtherHiding)
Особенность вредоноса заключается в том, что адрес управляющего сервера не зашит в код. Каждые пять минут бэкдор обращается к публичным узлам сети Ethereum и считывает актуальные данные из двух смарт-контрактов.Такой подход (EtherHiding) позволяет организаторам менять адреса управляющих серверов прямо в блокчейне без необходимости обновлять сам вредонос, что делает блокировку инфраструктуры крайне сложной задачей.
Масштабная кража данных
Проникнув в систему, бэкдор активирует инфостилер, который похищает:- Файлы 157 криптовалютных кошельков;
- Сохраненные пароли, cookies и историю браузеров;
- SSH-ключи и учетные данные от облачных сервисов.
Связь с хакерами и финансирование
Эксперты AllSecure связывают инцидент с северокорейской группировкой UNC5342 (кампания Contagious Interview). Об этом свидетельствуют почерк атаки, использование JavaScript через eval, блокчейн-управление и кража цифровых активов.Анализ блокчейна показал, что кошельки, развернувшие смарт-контракты, финансировались через биржи KuCoin и Binance. Одна из цепочек зафиксировала поступления на сумму около $890 тыс. (464,8 ETH) за 281 перевод. При этом сами смарт-контракты имели нулевой баланс, выполняя роль исключительно информационных указателей.
Рекомендации по безопасности
- Главное правило: Никогда не копируйте и не вставляйте неизвестные команды из интернета в Terminal. Если сайт требует подобных действий, немедленно закройте вкладку.
- Что делать в случае заражения:
- Изолируйте Mac от сети.
- Удалите вредоносные файлы из кэша и объекты из автозагрузки (LaunchAgent).
- Проверьте и очистите расширения браузера Chrome.
- Срочно смените все пароли, используя чистое устройство.
- Переведите криптовалюту на новые, незасекреченные кошельки.