Злонамерени субекти, свързани със Северна Корея, стоят зад сложна кампания за злонамерена реклама (malvertising) за macOS. Тя включва пренасочване на потребители към фалшиви уеб страници, показващи на цял екран несъществуваща последователност от актуализации с цел доставяне на злонамерен код. Това е част от нова итерация на дългогодишната кампания „Contagious Interview“.

Определящият аспект на атаката е, че измамният екран за актуализация на софтуера на macOS скрито копира команда за атака в клипборда и след това подканва жертвата да я изпълни чрез приложението Terminal – известна техника, наричана „ClickFix“.

„Преживяването е проектирано така, че да предизвика паника“, споделя AllSecure в доклад, споделен с The Hacker News. „Компютърът изглежда замръзнал или се рестартира, така че потребител, който вярва, че операционната система е отказала, следва инструкции, които иначе би сметнал за подозрителни.“

Кампанията е забележителна и с използването на хоствано в блокчейн управление и контрол (C2), като злонамереният код извлича адреса на сървъра на живо от смарт договор на Ethereum. Този устойчив на спиране подход, наричан „EtherHiding“, е бил използван от севернокорейски атакуващи в предишни кампании, свързани с „Contagious Interview“ (известна още като UNC5342).

Крайната цел на атаките е да се улесни отдалеченото изпълнение на код, позволявайки на импланта да прави заявки към C2 сървъра и да изтегля два допълнителни злонамерени кода – инструмент за кражба на информация, способен да таргетира 157 портфейла за криптовалута, и зловредно разширение за Chrome.

Веригата на атаката се различава от типичните кампании „Contagious Interview“ по това, че началната точка включва кликване върху резултат от търсене за неспецифицирана целева компания. Веднага след отварянето на уебсайта, браузърът показва съобщението за рестартиране на macOS на цял екран, създавайки впечатлението, че се извършва софтуерно обновяване, докато тайно се подготвя сцената за следващата фаза на инфекцията.

След като фалшивата последователност от актуализации приключи, фалшивата страница подканва потребителя да отвори приложението Terminal и да постави вече копираната команда от клипборда на системата. Интересното е, че опитите за възпроизвеждане на тази последователност не дават същия резултат, което означава, че активирането е предназначено за еднократна употреба.

Интересното тук е, че първоначалната примамка не е подозрително предложение за работа, видео оценка или тест за кодиране, каквито бяха различните методи, използвани от клъстера „Contagious Interview“ в миналото. Вместо това тя започва с наглед безвредно търсене в мрежата.

В случая, наблюдаван от AllSecure, се твърди, че жертвата е търсила машини за електрофореза и е кликнала върху спонсориран резултат за компания, която изглежда ги продава. Последователността на заразяване започва веднага след зареждането на фалшивата страница в браузъра им.

Командата, поставена в Terminal, е curl команда, предназначена да изтегли следващия етап от зловредния код, което води до изпълнението на заден вход (backdoor) на Node.js, който използва LaunchAgent за персистентност и извиква договор на Ethereum за разрешаване на адреса на C2 сървъра. Имплантът е конфигуриран да се свързва със сървъра на всеки пет минути и да изпълнява всеки върнат от него JavaScript код.

Механизмът „EtherHiding“ служи като проводник за два злонамерени кода:

  • Инструмент за кражба на информация, който събира данни от уеб браузъри (Chrome, Brave, Edge, Firefox, Opera и Vivaldi), 157 портфейла за криптовалута, както и SSH, AWS, Azure и npm ключове;
  • Зловредно разширение „Google Drive Offline“, което се зарежда странично в браузъра чрез коригиране на файла Secure Preferences на Chrome и се използва за източване на портфейла на жертвата.

В зловредния код са вградени два Ethereum адреса, които действат като EtherHiding конфигурация, отговорна за извличането на действителните C2 сървъри: „rg-telemetry[.]sbs/api“ и „th-updates[.]sbs/analytics“.

„Всеки договор е създаден от портфейл за еднократна употреба, изпълняващ идентичен скрипт от четири стъпки: захранване с около 0,0126 ETH, внедряване на договора, записване на конфигурацията, препращане на останалите около 0,006 ETH нататък, след което портфейлът се изоставя“, съобщават от AllSecure. „Моделът предполага оператор, който е индустриализирал внедряването: захранване, внедряване, конфигуриране, източване на остатъците, изоставяне, повторение.“

По-нататъшният анализ установи, че както задният вход, така и инструментът за източване под формата на разширение за браузър се финансират от един и същ клъстер от портфейли, което показва, че дейността е дело на един и същ злонамерен субект.

„Контекстът на доставяне също заслужава да бъде отбелязан: свързаните със Северна Корея кампании често се описват през призмата на фалшиви интервюта за работа и набиране на разработчици, но този случай показва същата оперативна логика, появяваща се в по-широк сценарий на сърфиране“, казва Кристиан Папатанасиу, съосновател и изпълнителен директор на AllSecure. „Това не замества модела с фалшивите работни места; то разширява модела на заплахите.“