Новая кибератака на macOS: фальшивое обновление, блокчейн и кража криптоактивов
Специалисты компании AllSecure раскрыли изощренную кибератаку на пользователей macOS. Злоумышленники замаскировали вредоносное ПО под системное обновление, применили технику социальной инженерии ClickFix и задействовали блокчейн Ethereum для скрытого управления инфраструктурой.
Как работает схема заражения
Фейковый экран блокировки: Пользователь попадает на скомпрометированный или рекламный сайт, который переходит в полноэкранный режим и имитирует перезагрузку macOS, блокируя стандартные элементы управления.
Приманка (ClickFix): Страница сообщает о критической системной ошибке и предлагает установить обновление вручную. Для этого пользователю нужно открыть Terminal, вставить готовую команду из буфера обмена и нажать Enter. Заражение происходит исключительно по воле жертвы — без этого действия атака невозможна.
Установка бэкдора: После выполнения команды в системе закрепляется обфусцированный вредонос на Node.js. Он прописывается в автозагрузку (LaunchAgent), модифицирует конфигурационный файл ~/.zshrc и копирует себя в кэш-директории.
Обход блокировок через Ethereum (EtherHiding)
Особенность вредоноса заключается в том, что адрес управляющего сервера не зашит в код. Каждые пять минут бэкдор обращается к публичным узлам сети Ethereum и считывает актуальные данные из двух смарт-контрактов.
Такой подход (EtherHiding) позволяет организаторам менять адреса управляющих серверов прямо в блокчейне без необходимости обновлять сам вредонос, что делает блокировку инфраструктуры крайне сложной задачей.
Масштабная кража данных
Проникнув в систему, бэкдор активирует инфостилер, который похищает:
Файлы 157 криптовалютных кошельков;
Сохраненные пароли, cookies и историю браузеров;
SSH-ключи и учетные данные от облачных сервисов.
Кроме того, программа незаметно инсталлирует в браузер Google Chrome поддельное расширение Google Drive Offline, получая полный доступ к посещаемым сайтам, кукам и инструментам отладки.
Связь с хакерами и финансирование
Эксперты AllSecure связывают инцидент с северокорейской группировкой UNC5342 (кампания Contagious Interview). Об этом свидетельствуют почерк атаки, использование JavaScript через eval, блокчейн-управление и кража цифровых активов.
Анализ блокчейна показал, что кошельки, развернувшие смарт-контракты, финансировались через биржи KuCoin и Binance. Одна из цепочек зафиксировала поступления на сумму около $890 тыс. (464,8 ETH) за 281 перевод. При этом сами смарт-контракты имели нулевой баланс, выполняя роль исключительно информационных указателей.
Рекомендации по безопасности
Главное правило: Никогда не копируйте и не вставляйте неизвестные команды из интернета в Terminal. Если сайт требует подобных действий, немедленно закройте вкладку.
Что делать в случае заражения:
Изолируйте Mac от сети.
Удалите вредоносные файлы из кэша и объекты из автозагрузки (LaunchAgent).
Проверьте и очистите расширения браузера Chrome.
Срочно смените все пароли, используя чистое устройство.
Переведите криптовалюту на новые, незасекреченные кошельки.

[Digital Service] Сайты | Боты | Трафик | Рассылка E-mail | Дизайн | Сервера | Услуги
Telegram: @vnc_dm или прямая ссылка t.me/vnc_dm