Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Малвертизирање насочено кон macOS поврзано со Северна Кореја користи лажни ажурирања за испорака на малициозен софтвер за кражба на криптовалути

Актери на закани поврзани со Северна Кореја (DPRK) се поврзуваат со софистицирана кампања на malvertising насочена кон macOS, која вклучува пренасочување на корисниците кон лажни веб-страници што прикажуваат целосноекранска симулација на непостоечко ажурирање на системот, со цел испорака на малициозен софтвер. Кампањата претставува нова варијанта на долгогодишната операција Contagious Interview.

Главната карактеристика на нападот е тоа што лажниот екран за ажурирање на macOS незабележливо копира команда за напад во clipboard-от, а потоа ја наведува жртвата да ја изврши преку апликацијата Terminal. Оваа техника е позната како ClickFix.

„Целото искуство е осмислено да предизвика паника“, наведува AllSecure во извештај споделен со The Hacker News. „Компјутерот изгледа како да е замрзнат или да се рестартира, па корисникот, верувајќи дека оперативниот систем откажал, ги следи инструкциите кои во нормални околности би му изгледале сомнителни.“

Кампањата е значајна и по тоа што користи blockchain за хостирање на инфраструктурата за command-and-control (C2), при што малициозниот софтвер ја извлекува адресата на активниот C2 сервер од Ethereum smart contract. Овој пристап, отпорен на уривање на инфраструктурата (takedown-resistant), познат како EtherHiding, претходно бил користен од севернокорејски актери во кампањи поврзани со Contagious Interview (позната и како UNC5342).

Крајната цел на нападите е да овозможат далечинско извршување на код (Remote Code Execution – RCE), при што инсталираниот малициозен софтвер периодично комуницира со C2 серверот и презема уште два дополнителни payload-и: stealer за кражба на информации кој може да таргетира 157 криптовалутни паричници, како и малициозна екстензија за Google Chrome.

Овој синџир на напад се разликува од типичните кампањи Contagious Interview по тоа што започнува со кликнување на резултат од пребарување за непозната целна компанија. Штом ќе се отвори веб-страницата, прелистувачот прикажува целосноекранска порака за рестартирање на macOS, создавајќи впечаток дека е во тек ажурирање на оперативниот систем, додека во позадина незабележливо ја подготвува следната фаза од инфекцијата.

Откако ќе заврши лажната секвенца за ажурирање, страницата го насочува корисникот да ја отвори апликацијата Terminal и да ја залепи командата која претходно автоматски била копирана во clipboard-от. Интересно е што обидите за повторување на оваа постапка не го даваат истиот резултат, што укажува дека механизмот за активирање е наменет само за еднократна употреба.

Интересно е што почетната мамка во овој случај не била сомнителна понуда за работа, видео-интервју или тест за програмирање – методи кои групата Contagious Interview ги користела во минатото. Наместо тоа, нападот започнува со навидум безопасно пребарување на интернет.

Во случајот што го анализираше AllSecure, жртвата пребарувала апарати за електрофореза и кликнала на спонзориран резултат од компанија која изгледала како да ги продава. Веднаш по отворањето на лажната веб-страница во прелистувачот започнува процесот на инфекција.

Командата што се лепи во Terminal е curl команда наменета за преземање на следната фаза од малициозниот софтвер. Тоа доведува до извршување на Node.js backdoor, кој користи LaunchAgent за обезбедување на постојаност (persistence) и комуницира со Ethereum smart contract за да ја добие адресата на command-and-control (C2) серверот. Малициозниот софтвер е конфигуриран да се поврзува со серверот на секои пет минути и да извршува каков било JavaScript код што ќе го добие од него.

Механизмот EtherHiding служи за испорака на два дополнителни payload-и:

  • Крадец на информации (information stealer) кој собира податоци од веб-прелистувачите Chrome, Brave, Edge, Firefox, Opera и Vivaldi, како и од 157 криптовалутни паричници, SSH клучеви, AWS, Azure и npm акредитиви.
  • Малициозна екстензија „Google Drive Offline“, која се инсталира во прелистувачот преку модифицирање на датотеката Chrome Secure Preferences и се користи за празнење на криптовалутниот паричник на жртвата.

Во малициозниот софтвер се вградени две Ethereum адреси кои служат како EtherHiding конфигурација за добивање на вистинските C2 сервери: „rg-telemetry[.]sbs/api“ и „th-updates[.]sbs/analytics“.

„Секој smart contract бил креиран со еднократно користен крипто-паричник (throwaway wallet), следејќи идентична постапка од четири чекори: паричникот се финансира со околу 0,0126 ETH, се распоредува (deploy) договорот, се запишува конфигурацијата, преостанатите приближно 0,006 ETH се префрлаат на друга адреса, а потоа паричникот се напушта“, соопшти AllSecure. „Овој образец укажува на оператор кој го индустријализирал процесот на распоредување: финансирање, распоредување, конфигурирање, префрлање на преостанатите средства, напуштање на паричникот и повторување на циклусот.“

Дополнителната анализа утврдила дека и backdoor-от и малициозната екстензија за празнење на крипто-паричници се финансирани од ист кластер на крипто-паричници, што укажува дека целата активност е дело на еден ист актер на закани.

„Вреди да се истакне и контекстот на испораката на нападот: кампањите поврзани со Северна Кореја најчесто се опишуваат преку призмата на лажни интервјуа за работа и регрутирање на програмери, но овој случај покажува дека истата оперативна логика сега се појавува и во многу пошироко сценарио на секојдневно прелистување на интернет“, изјави Кристијан Папатанасиу, коосновач и извршен директор на AllSecure. „Ова не го заменува моделот со лажни понуди за работа – туку го проширува моделот на заканата.“

Извори:

  • The Hacker News – DPRK-Linked macOS Malvertising Uses Fake Updates to Deliver Crypto-Stealing Malware The Hacker News