Северокорейские хакеры атакуют macOS через фальшивые обновления и рекламу в поиске

· Безопасность
Группировка, связанная с КНДР, встроила в кампанию Contagious Interview новый приём: полноэкранная имитация обновления macOS заставляет жертву самостоятельно запустить вредоносную команду в терминале.

cover.svg

Исследователи из компании AllSecure описали новую итерацию давней северокорейской кампании Contagious Interview (она же UNC5342), нацеленной на пользователей macOS. Отличие от прежних эпизодов — точка входа: не поддельное собеседование, тестовое задание или видеозвонок, а обычный поисковый запрос. В зафиксированном случае жертва искала аппараты для электрофореза и кликнула по рекламной ссылке фирмы, якобы торгующей таким оборудованием.

Паника вместо взлома

Стоит открыть подставную страницу, как браузер разворачивается на весь экран и показывает сообщение о перезагрузке и установке обновления macOS. Компьютер выглядит зависшим или перезапускающимся, и растерянный пользователь готов выполнить инструкции, которые в спокойном состоянии счёл бы подозрительными. «Сценарий рассчитан на то, чтобы вызвать панику», — отмечают в AllSecure.

По завершении мнимого обновления страница незаметно копирует в буфер обмена команду и просит открыть Terminal и вставить её. Это известный приём ClickFix. Команда — обычный curl, который скачивает следующую ступень: бэкдор на Node.js, закрепляющийся через LaunchAgent. Повторить последовательность заново не удаётся — активация задумана как одноразовая.

C2 в блокчейне

Самое любопытное — адрес управляющего сервера зашит не в код, а в смарт-контракт Ethereum. Приём под названием EtherHiding делает инфраструктуру устойчивой к блокировкам: имплант каждые пять минут обращается к контракту, получает актуальный адрес C2 и выполняет присланный оттуда JavaScript.

Сервер отдаёт две полезные нагрузки. Первая — инфостилер, охотящийся за данными из браузеров (Chrome, Brave, Edge, Firefox, Opera, Vivaldi), 157 криптовалютных кошельков, а также ключами SSH, AWS, Azure и npm. Вторая — вредоносное расширение «Google Drive Offline», которое подсаживается в браузер через правку файла Secure Preferences и опустошает кошельки жертвы.

Аналитики проследили финансовые следы: в блокчейн вшиты два эфириум-адреса, и каждый контракт создавался по одному и тому же четырёхшаговому шаблону — одноразовый кошелёк пополняли примерно на 0,0126 ETH, разворачивали контракт, записывали конфигурацию, переводили остаток (около 0,006 ETH) дальше и бросали кошелёк. «Схема выдаёт оператора, поставившего развёртывание на поток: пополнить, развернуть, настроить, слить остатки, бросить, повторить», — говорят исследователи. Общий кошельковый кластер бэкдора и дренажера указывает на единого исполнителя.

Главный вывод специалистов — не о технике, а о смене контекста. По словам сооснователя AllSecure Кристиана Папатанасиу, северокорейские операции привычно связывают с фальшивыми вакансиями и вербовкой разработчиков, но здесь та же логика проявилась в обычном веб-сёрфинге. Это не отменяет прежний сценарий, а расширяет модель угроз.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.