Внезапно погасший монитор не оставляет выбора, кроме выполнения фатальной инструкции.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Обычный поиск в интернете обернулся атакой на macOS, в которой поддельное системное обновление заставляло пользователя самостоятельно запустить вредоносную команду, а установленный бэкдор получал адрес сервера управления из смарт-контракта Ethereum.
Атака, описанная специалистами AllSecure, начиналась с рекламной или внедрённой на сайт страницы. Браузер переходил в полноэкранный режим и показывал имитацию перезагрузки macOS, блокируя привычное управление. Затем страница сообщала о критическом обновлении и предлагала открыть Terminal, вставить заранее скопированную в буфер команду и нажать Enter. Пока пользователь не выполнял инструкцию, заражения не происходило.
После запуска команда загружала обфусцированный бэкдор на Node.js. Вредоносная программа закреплялась в системе через LaunchAgent, добавляла строку в файл ~/.zshrc и размещала копии в каталоге кэша. Примерно раз в пять минут бэкдор связывался с сервером и выполнял полученный JavaScript-код, что давало операторам возможность удалённо управлять заражённым Mac .
Адрес сервера не хранился внутри программы. Бэкдор запрашивал актуальную конфигурацию из двух смарт-контрактов Ethereum через публичные узлы сети. Такой приём называют EtherHiding. Контракты не передавали команды напрямую, а указывали, куда вредоносной программе обращаться. Операторы могли менять инфраструктуру записью нового адреса в блокчейне, не обновляя сам бэкдор.
Следующим этапом становилась кража данных. Инфостилер искал файлы 157 криптовалютных кошельков, сохранённые пароли, cookies, историю браузеров, SSH-ключи и учётные данные облачных сервисов. Затем вредоносная программа скрытно устанавливала в Chrome расширение под названием Google Drive Offline с доступом ко всем сайтам, cookies и инструментам отладки.
Специалисты AllSecure связали технику атаки с северокорейской группой UNC5342 и кампанией Contagious Interview. На сходство указывают приманки ClickFix , кража криптовалюты и учётных данных, выполнение JavaScript через eval и управление через блокчейн. При этом анализ двух цепочек финансирования не подтвердил, что обе части инфраструктуры обслуживал один оператор.
Кошельки, развернувшие смарт-контракты, получали средства через KuCoin и Binance. Одна из связанных цепочек приняла 464,8 ETH примерно на $890 тыс. за 281 перевод. Сами контракты имели нулевой баланс и служили только для хранения конфигурации.
Пользователям советуют закрывать вкладку, если сайт требует вставить команду в Terminal. После запуска такой команды Mac следует изолировать, удалить созданные LaunchAgent и файлы из кэша, проверить расширения Chrome, сменить все пароли с чистого устройства и перевести криптовалюту на новые кошельки.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Обычный поиск в интернете обернулся атакой на macOS, в которой поддельное системное обновление заставляло пользователя самостоятельно запустить вредоносную команду, а установленный бэкдор получал адрес сервера управления из смарт-контракта Ethereum.
Атака, описанная специалистами AllSecure, начиналась с рекламной или внедрённой на сайт страницы. Браузер переходил в полноэкранный режим и показывал имитацию перезагрузки macOS, блокируя привычное управление. Затем страница сообщала о критическом обновлении и предлагала открыть Terminal, вставить заранее скопированную в буфер команду и нажать Enter. Пока пользователь не выполнял инструкцию, заражения не происходило.
После запуска команда загружала обфусцированный бэкдор на Node.js. Вредоносная программа закреплялась в системе через LaunchAgent, добавляла строку в файл ~/.zshrc и размещала копии в каталоге кэша. Примерно раз в пять минут бэкдор связывался с сервером и выполнял полученный JavaScript-код, что давало операторам возможность удалённо управлять заражённым Mac .
Адрес сервера не хранился внутри программы. Бэкдор запрашивал актуальную конфигурацию из двух смарт-контрактов Ethereum через публичные узлы сети. Такой приём называют EtherHiding. Контракты не передавали команды напрямую, а указывали, куда вредоносной программе обращаться. Операторы могли менять инфраструктуру записью нового адреса в блокчейне, не обновляя сам бэкдор.
Следующим этапом становилась кража данных. Инфостилер искал файлы 157 криптовалютных кошельков, сохранённые пароли, cookies, историю браузеров, SSH-ключи и учётные данные облачных сервисов. Затем вредоносная программа скрытно устанавливала в Chrome расширение под названием Google Drive Offline с доступом ко всем сайтам, cookies и инструментам отладки.
Специалисты AllSecure связали технику атаки с северокорейской группой UNC5342 и кампанией Contagious Interview. На сходство указывают приманки ClickFix , кража криптовалюты и учётных данных, выполнение JavaScript через eval и управление через блокчейн. При этом анализ двух цепочек финансирования не подтвердил, что обе части инфраструктуры обслуживал один оператор.
Кошельки, развернувшие смарт-контракты, получали средства через KuCoin и Binance. Одна из связанных цепочек приняла 464,8 ETH примерно на $890 тыс. за 281 перевод. Сами контракты имели нулевой баланс и служили только для хранения конфигурации.
Пользователям советуют закрывать вкладку, если сайт требует вставить команду в Terminal. После запуска такой команды Mac следует изолировать, удалить созданные LaunchAgent и файлы из кэша, проверить расширения Chrome, сменить все пароли с чистого устройства и перевести криптовалюту на новые кошельки.
- Источник новости
- www.securitylab.ru