Связанная с КНДР кампания заражает macOS через фальшивые обновления и ClickFix

30 июля 2026 года AllSecure раскрыла новую атаку Contagious Interview на пользователей macOS. Связанные с КНДР злоумышленники размещают вредоносную рекламу, имитируют полноэкранное обновление системы и через ClickFix вынуждают жертву запустить команду в Terminal.
Поиск становится точкой входа
В изученном эпизоде пользователь искал оборудование для электрофореза и открыл рекламный результат компании, которая якобы его продавала. Сайт сразу показал фальшивую перезагрузку macOS, незаметно скопировал команду в буфер обмена, а затем предложил вставить её в Terminal.
Страница создаёт ощущение зависшего компьютера и подталкивает действовать в спешке. Новый сценарий шире, чем сценарий атак на криптокомпании через фейковых рекрутеров: вместо вакансии, собеседования или тестового задания достаточно обычного поискового запроса. Повторно активировать ту же цепочку исследователям не удалось, что указывает на одноразовый запуск приманки.
Как работает вредоносная цепочка
Команда curl загружает бэкдор на Node.js. Он закрепляется через LaunchAgent, каждые пять минут обращается к управляющему серверу и выполняет полученный JavaScript. Адрес C2 извлекается из смарт-контракта Ethereum по схеме EtherHiding, устойчивой к блокировке отдельных серверов.
Далее устанавливаются два компонента. Стилер собирает сведения из Chrome, Brave, Edge, Firefox, Opera и Vivaldi, атакует 157 криптовалютных кошельков, а также ищет ключи SSH, AWS, Azure и npm. Поддельное расширение Google Drive Offline внедряется в Chrome через изменение Secure Preferences и предназначено для вывода средств.
«Схема указывает на индустриализированное развёртывание: пополнить кошелёк, создать контракт, записать конфигурацию, вывести остаток, бросить кошелёк и повторить», — отметила AllSecure.
Оба контракта создавались одноразовыми кошельками по одинаковому сценарию: около 0,0126 ETH поступало на развёртывание, а примерно 0,006 ETH переводилось дальше. Общий кластер финансирования бэкдора и расширения связывает компоненты с одним оператором.
Практический вывод
Бизнесу нельзя считать поисковую рекламу доверенным каналом. Стоит запретить выполнение команд из веб-инструкций, контролировать расширения браузеров и LaunchAgent, а также отслеживать доступ к криптокошелькам и ключам облачных сервисов. Обучение ClickFix-сценариям теперь нужно не только разработчикам и соискателям, но всем сотрудникам с macOS.

