Новая кибератака на macOS: фальшивое обновление, блокчейн и кража криптоактивов

Специалисты компании AllSecure раскрыли изощренную кибератаку на пользователей macOS. Злоумышленники замаскировали вредоносное ПО под системное обновление, применили технику социальной инженерии ClickFix и задействовали блокчейн Ethereum для скрытого управления инфраструктурой.

Как работает схема заражения

  1. Фейковый экран блокировки: Пользователь попадает на скомпрометированный или рекламный сайт, который переходит в полноэкранный режим и имитирует перезагрузку macOS, блокируя стандартные элементы управления.

  2. Приманка (ClickFix): Страница сообщает о критической системной ошибке и предлагает установить обновление вручную. Для этого пользователю нужно открыть Terminal, вставить готовую команду из буфера обмена и нажать Enter. Заражение происходит исключительно по воле жертвы — без этого действия атака невозможна.

  3. Установка бэкдора: После выполнения команды в системе закрепляется обфусцированный вредонос на Node.js. Он прописывается в автозагрузку (LaunchAgent), модифицирует конфигурационный файл ~/.zshrc и копирует себя в кэш-директории.

Обход блокировок через Ethereum (EtherHiding)

Особенность вредоноса заключается в том, что адрес управляющего сервера не зашит в код. Каждые пять минут бэкдор обращается к публичным узлам сети Ethereum и считывает актуальные данные из двух смарт-контрактов.

Такой подход (EtherHiding) позволяет организаторам менять адреса управляющих серверов прямо в блокчейне без необходимости обновлять сам вредонос, что делает блокировку инфраструктуры крайне сложной задачей.

Масштабная кража данных

Проникнув в систему, бэкдор активирует инфостилер, который похищает:

  • Файлы 157 криптовалютных кошельков;

  • Сохраненные пароли, cookies и историю браузеров;

  • SSH-ключи и учетные данные от облачных сервисов.

Кроме того, программа незаметно инсталлирует в браузер Google Chrome поддельное расширение Google Drive Offline, получая полный доступ к посещаемым сайтам, кукам и инструментам отладки.

Связь с хакерами и финансирование

Эксперты AllSecure связывают инцидент с северокорейской группировкой UNC5342 (кампания Contagious Interview). Об этом свидетельствуют почерк атаки, использование JavaScript через eval, блокчейн-управление и кража цифровых активов.

Анализ блокчейна показал, что кошельки, развернувшие смарт-контракты, финансировались через биржи KuCoin и Binance. Одна из цепочек зафиксировала поступления на сумму около $890 тыс. (464,8 ETH) за 281 перевод. При этом сами смарт-контракты имели нулевой баланс, выполняя роль исключительно информационных указателей.

Рекомендации по безопасности

  • Главное правило: Никогда не копируйте и не вставляйте неизвестные команды из интернета в Terminal. Если сайт требует подобных действий, немедленно закройте вкладку.

  • Что делать в случае заражения:

    • Изолируйте Mac от сети.

    • Удалите вредоносные файлы из кэша и объекты из автозагрузки (LaunchAgent).

    • Проверьте и очистите расширения браузера Chrome.

    • Срочно смените все пароли, используя чистое устройство.

    • Переведите криптовалюту на новые, незасекреченные кошельки.