• Высокий доход. Отсутствие рисков.
📢 У форума есть зеркало в TOR http://darkmonn6oy55o7kgmwr4jny2gi2zj6hyalzcjgl444dvpalannl5jid.onion
🔥Новый канал DarkMoney в Telegram: https://t.me/+y7pMvG6lemk5ZjM0

«Нажмите Enter, чтобы вас взломали». Хакеры придумали «обновление» для macOS, которое украдёт у вас всю крипту

  • Автор темы Автор темы VNC
  • Дата начала Дата начала

VNC

Digital Service
.
23.01.25
1,219
33,300 ₽
18

Новая кибератака на macOS: фальшивое обновление, блокчейн и кража криптоактивов​

Специалисты компании AllSecure раскрыли изощренную кибератаку на пользователей macOS. Злоумышленники замаскировали вредоносное ПО под системное обновление, применили технику социальной инженерии ClickFix и задействовали блокчейн Ethereum для скрытого управления инфраструктурой.

Как работает схема заражения​

  1. Фейковый экран блокировки: Пользователь попадает на скомпрометированный или рекламный сайт, который переходит в полноэкранный режим и имитирует перезагрузку macOS, блокируя стандартные элементы управления.
  2. Приманка (ClickFix): Страница сообщает о критической системной ошибке и предлагает установить обновление вручную. Для этого пользователю нужно открыть Terminal, вставить готовую команду из буфера обмена и нажать Enter. Заражение происходит исключительно по воле жертвы — без этого действия атака невозможна.
  3. Установка бэкдора: После выполнения команды в системе закрепляется обфусцированный вредонос на Node.js. Он прописывается в автозагрузку (LaunchAgent), модифицирует конфигурационный файл ~/.zshrc и копирует себя в кэш-директории.

Обход блокировок через Ethereum (EtherHiding)​

Особенность вредоноса заключается в том, что адрес управляющего сервера не зашит в код. Каждые пять минут бэкдор обращается к публичным узлам сети Ethereum и считывает актуальные данные из двух смарт-контрактов.

Такой подход (EtherHiding) позволяет организаторам менять адреса управляющих серверов прямо в блокчейне без необходимости обновлять сам вредонос, что делает блокировку инфраструктуры крайне сложной задачей.

Масштабная кража данных​

Проникнув в систему, бэкдор активирует инфостилер, который похищает:
  • Файлы 157 криптовалютных кошельков;
  • Сохраненные пароли, cookies и историю браузеров;
  • SSH-ключи и учетные данные от облачных сервисов.
Кроме того, программа незаметно инсталлирует в браузер Google Chrome поддельное расширение Google Drive Offline, получая полный доступ к посещаемым сайтам, кукам и инструментам отладки.

Связь с хакерами и финансирование​

Эксперты AllSecure связывают инцидент с северокорейской группировкой UNC5342 (кампания Contagious Interview). Об этом свидетельствуют почерк атаки, использование JavaScript через eval, блокчейн-управление и кража цифровых активов.

Анализ блокчейна показал, что кошельки, развернувшие смарт-контракты, финансировались через биржи KuCoin и Binance. Одна из цепочек зафиксировала поступления на сумму около $890 тыс. (464,8 ETH) за 281 перевод. При этом сами смарт-контракты имели нулевой баланс, выполняя роль исключительно информационных указателей.

Рекомендации по безопасности​

  • Главное правило: Никогда не копируйте и не вставляйте неизвестные команды из интернета в Terminal. Если сайт требует подобных действий, немедленно закройте вкладку.
  • Что делать в случае заражения:
    • Изолируйте Mac от сети.
    • Удалите вредоносные файлы из кэша и объекты из автозагрузки (LaunchAgent).
    • Проверьте и очистите расширения браузера Chrome.
    • Срочно смените все пароли, используя чистое устройство.
    • Переведите криптовалюту на новые, незасекреченные кошельки.
 
  • Главное правило: Никогда не копируйте и не вставляйте неизвестные команды из интернета в Terminal. Если сайт требует подобных действий, немедленно закройте вкладку.
Те кто знают что такое терминал и как им пользоваться никогда такое не сделают, тут расчет на носорога глупого.
 
Назад
Сверху