Lažno macOS ažuriranje instalira DPRK malver za krađu kripto-imovine

AllSecure je 30. jula 2026. opisao novu varijantu kampanje Contagious Interview, povezanu sa Severnom Korejom. Napad preko sponzorisanog rezultata pretrage prikazuje lažno macOS ažuriranje, navodi korisnika da pokrene komandu i zatim cilja 157 kripto-novčanika.
Pretraga postaje početna tačka napada
Žrtva je tražila uređaje za elektroforezu i otvorila oglas kompanije koja ih navodno prodaje. Stranica je odmah prikazala ekran ponovnog pokretanja preko celog pregledača, stvarajući utisak da je računar blokiran ili da instalira sistemsko ažuriranje.
„Iskustvo je osmišljeno da izazove paniku. Računar deluje zamrznuto ili kao da se ponovo pokreće, pa korisnik koji veruje da je sistem otkazao sledi uputstva koja bi mu inače bila sumnjiva“, naveo je AllSecure.
Stranica neprimetno kopira curl komandu u clipboard, a zatim traži njeno lepljenje u Terminal. Aktivacija je, po svemu sudeći, jednokratna. Rizik dodatno potvrđuju lanci ClickFix napada i njihove novije varijante: napadači zloupotrebljavaju poverenje korisnika umesto tehničke ranjivosti.
Ethereum skriva aktivnu C2 adresu
Komanda preuzima Node.js backdoor, koji koristi LaunchAgent za održavanje pristupa. Implant kontaktira server na svakih pet minuta i izvršava vraćeni JavaScript, dok adresu komandno-kontrolnog sistema dobija iz Ethereum pametnog ugovora tehnikom EtherHiding.
Backdoor preuzima kradljivac podataka iz Chrome, Brave, Edge, Firefox, Opera i Vivaldi pregledača, 157 kripto-novčanika, kao i SSH, AWS, Azure i npm ključeve. Drugi teret je zlonamerna ekstenzija „Google Drive Offline“, ubačena izmenom Chrome Secure Preferences datoteke radi pražnjenja novčanika.
Za kompanije ovo praktično znači da zaštita Mac računara mora obuhvatiti Terminal, LaunchAgent stavke i nedozvoljene ekstenzije. Zaposleni treba da znaju da legitimno ažuriranje nikada ne zahteva lepljenje komande sa web-stranice, dok pristup cloud i kripto-ključevima mora biti strogo ograničen i nadziran.

