Свързана със Северна Корея киберкампания използва фалшиви екрани за актуализация на macOS, за да подмами жертвите да инсталират зловреден софтуер.

Операцията е насочена към портфейли за криптовалута, данни от браузъра и идентификационни данни на разработчици, превръщайки рутинното търсене в мрежата във възможна входна точка за сериозно компрометиране.

Атаката започва с примамка в стил „ClickFix“, която кара страницата на браузъра да изглежда като замръзнал или рестартиращ се Mac.

На жертвите се казва да отворят Terminal и да поставят команда, която злонамерената страница вече е копирала в техния клипборд, което позволява стартирането на веригата на заразяване.

Анализаторите на AllSecure идентифицираха активността, докато разследваха инцидент със зловредна реклама (malvertising), свързан с обикновено онлайн проучване.

Изследователите свързаха методите на кампанията с дейността на групите UNC5342 и „Contagious Interview“, свързани със Северна Корея, като същевременно отбелязаха, че методът на доставка се разширява отвъд обичайните примамки с фалшиви предложения за работа и набиране на разработчици.

Кампанията е особено опасна, тъй като съчетава социално инженерство, зловреден софтуер за отдалечен достъп, кражба на портфейли, отвличане на разширения за браузъри и базирана на блокчейн инфраструктура.

AllSecure заявява в доклад, споделен с Cyber Security News (CSN), че операцията е предназначена за кражба на криптовалута и идентификационни данни за разработка от потребители на macOS.

След като жертвата изпълни поставената команда, програма за инсталиране (dropper) може да инсталира Node.js и да стартира скрит троянски кон за отдалечен достъп.

Зловредният софтуер не разчита на фиксиран традиционен сървър за своите инструкции. Вместо това той прави заявки към смарт договори в Ethereum, за да извлече актуални данни за сървърите за управление и контрол (C2).

Този подход се нарича „EtherHiding“. Той затруднява неутрализирането, тъй като смарт договорът действа като устойчив конфигурационен слой, докато атакуващите могат да актуализират целевата инфраструктура, без да променят зловредния софтуер, инсталиран на компютъра Mac на жертвата.

Подобен блокчейн модел за разрешаване на адреси се появи и в скорошна дейност на зловреден софтуер, използващ „EtherHiding“.

Задната вратичка (backdoor) се свързва приблизително на всеки пет минути и може да изпълнява JavaScript код, предоставен от атакуващите.

Тя също така осигурява постоянно присъствие в системата чрез записи в LaunchAgent, промени в профила на командната обвивка (shell-profile) и скрити файлове в директориите на кеша, което позволява на зловредния софтуер да остане активен след рестартиране на системата. Изследователите откриха два конфигурационни договора за Ethereum, вградени в зловредния софтуер.

Тези договори нямаха баланс и не бяха използвани за съхранение на открадната криптовалута, но насочваха заразените устройства към отделна инфраструктура за задната вратичка и злонамереното разширение на браузъра.

След установяване на достъп, зловредният софтуер внедрява софтуер за кражба на информация (infostealer), който търси данни от 157 портфейла за криптовалута.

Той също така събира:

  • записани пароли в браузъра, бисквитки, история и отметки
  • SSH ключове и облачни идентификационни данни
  • конфигурационни файлове на npm и хранилища за ключове на Foundry, които могат да компрометират средите за разработка

След това кампанията незабележимо добавя злонамерено разширение за Chrome, маскирано като „Google Drive Offline“.

Разширението изисква широки разрешения, включително отстраняване на грешки в браузъра (debugging), достъп до бисквитки, обмен на съобщения с локални приложения и достъп до всички URL адреси, създавайки постоянен начин за наблюдение или контролиране на активността в браузъра.

Този фокус върху разработчиците повишава рисковете отвъд директната загуба на активи от портфейли. Откраднатите облачни ключове, идентификационни данни за системи за управление на версиите (source-control) и сесии на браузъра могат да осигурят на атакуващите път до корпоративната инфраструктура, подобно на севернокорейските атаки с npm пакети, насочени към разработчици и чувствителни данни за проекти.

Финансовата следа също показва мащаба на операцията. AllSecure проследи 464,80 ETH, оценени на приблизително 890 000 долара, прехвърлени към хазната на атакуващите чрез 281 трансакции между края на май и юли 2026 г., въпреки че изследователите не твърдят със сигурност, че и двете вериги за внедряване имат един потвърден оператор.

Организациите трябва да третират дадено устройство като компрометирано, ако потребителят е поставил и изпълнил командата. Препоръчват се следните стъпки:

  • Устройството трябва да бъде изолирано незабавно.
  • Трябва да се провери за злонамерени LaunchAgents, променени записи в .zshrc, подозрителни процеси на Node.js в кеша и неочаквани разширения на Chrome.
  • Идентификационните данни трябва да бъдат нулирани от сигурно устройство, а активите в криптовалута трябва да бъдат преместени с помощта на нов, чист портфейл.

Потребителите също така трябва да помнят едно просто правило: легитимните актуализации на macOS никога не изискват от потребителя да поставя команда в Terminal — предупреждение, което се потвърждава и от докладите за атаки от тип „ClickFix“ срещу macOS.