Новости «Нажмите Enter, чтобы вас взломали». Хакеры придумали «обновление» для macOS, которое украдёт у вас всю крипту

VNC_DM

Продавец
Подтвержденный
Регистрация
26.02.26
Сообщения
210
Реакции
7
Telegram
Новая кибератака на macOS: фальшивое обновление, блокчейн и кража криптоактивов
Специалисты компании AllSecure раскрыли изощренную кибератаку на пользователей macOS. Злоумышленники замаскировали вредоносное ПО под системное обновление, применили технику социальной инженерии ClickFix и задействовали блокчейн Ethereum для скрытого управления инфраструктурой.

Как работает схема заражения
  1. Фейковый экран блокировки: Пользователь попадает на скомпрометированный или рекламный сайт, который переходит в полноэкранный режим и имитирует перезагрузку macOS, блокируя стандартные элементы управления.
  2. Приманка (ClickFix): Страница сообщает о критической системной ошибке и предлагает установить обновление вручную. Для этого пользователю нужно открыть Terminal, вставить готовую команду из буфера обмена и нажать Enter. Заражение происходит исключительно по воле жертвы — без этого действия атака невозможна.
  3. Установка бэкдора: После выполнения команды в системе закрепляется обфусцированный вредонос на Node.js. Он прописывается в автозагрузку (LaunchAgent), модифицирует конфигурационный файл ~/.zshrc и копирует себя в кэш-директории.
Обход блокировок через Ethereum (EtherHiding)
Особенность вредоноса заключается в том, что адрес управляющего сервера не зашит в код. Каждые пять минут бэкдор обращается к публичным узлам сети Ethereum и считывает актуальные данные из двух смарт-контрактов.

Такой подход (EtherHiding) позволяет организаторам менять адреса управляющих серверов прямо в блокчейне без необходимости обновлять сам вредонос, что делает блокировку инфраструктуры крайне сложной задачей.

Масштабная кража данных
Проникнув в систему, бэкдор активирует инфостилер, который похищает:
  • Файлы 157 криптовалютных кошельков;
  • Сохраненные пароли, cookies и историю браузеров;
  • SSH-ключи и учетные данные от облачных сервисов.
Кроме того, программа незаметно инсталлирует в браузер Google Chrome поддельное расширение Google Drive Offline, получая полный доступ к посещаемым сайтам, кукам и инструментам отладки.

Связь с хакерами и финансирование
Эксперты AllSecure связывают инцидент с северокорейской группировкой UNC5342 (кампания Contagious Interview). Об этом свидетельствуют почерк атаки, использование JavaScript через eval, блокчейн-управление и кража цифровых активов.

Анализ блокчейна показал, что кошельки, развернувшие смарт-контракты, финансировались через биржи KuCoin и Binance. Одна из цепочек зафиксировала поступления на сумму около $890 тыс. (464,8 ETH) за 281 перевод. При этом сами смарт-контракты имели нулевой баланс, выполняя роль исключительно информационных указателей.

Рекомендации по безопасности
  • Главное правило: Никогда не копируйте и не вставляйте неизвестные команды из интернета в Terminal. Если сайт требует подобных действий, немедленно закройте вкладку.
  • Что делать в случае заражения:
    • Изолируйте Mac от сети.
    • Удалите вредоносные файлы из кэша и объекты из автозагрузки (LaunchAgent).
    • Проверьте и очистите расширения браузера Chrome.
    • Срочно смените все пароли, используя чистое устройство.
    • Переведите криптовалюту на новые, незасекреченные кошельки.
 
Сверху Снизу