Lühidalt: Põhja-Korea häkkerirühmitus laiendab oma rünnakuid macOS-ile uue ClickFix-taktikaga, mis kasutab näilikke süsteemikrahhe pahavara installimiseks ja plokiahelat juhtimisserverite varjamiseks.
Põhja-Koreaga seostatavale rühmitusele Operation Contagious Interview omistatakse uus ründemeetod macOS-süsteemide vastu: see kasutab manipuleeritud otsingureklaame ja võltsitud süsteemikrahhi hoiatusi, et meelitada kasutajaid käivitama kahjulikke terminalikäske.
Kampaania algab sponsitud otsingureklaamiga, mille juurde kuuluval ettevalmistatud lehel kuvatakse täisekraaniteade, mis jäljendab käimasolevat macOS-i taaskäivitust. Niinimetatud ClickFix-tehnika kopeerib märkamatult kahjuliku käsu lõikelauale ja palub seejärel ohvril avada terminal ning see käsk sisestada. Kampaania avastanud ettevõtte AllSecure hinnangul on lavastuse eesmärk tekitada paanikat: külmunud või taaskäivituvana näiv süsteem paneb kasutajad täitma juhiseid, mida nad tavaolukorras peaksid kahtlaseks. Iga kordumine samale lehele ei tekita teadlikult sama järjestust – aktiveerimine on kavandatud ühekordseks kasutamiseks.
Sisestatud terminalikäsk laadib curl’i abil alla täiendavat pahavara, sealhulgas Node.js-is kirjutatud tagaukse, mis kinnistub süsteemi püsivalt LaunchAgenti kaudu. Rünnakute juhtimiseks kasutavad ründajad EtherHidingi meetodit: juhtimisserveri aadress ei ole kõvakodeeritud pahavarasse, vaid loetakse vajaduse korral välja Ethereumi nutilepingust. Tagauks võtab juhtimisserveriga ühendust iga viie minuti tagant ja käivitab kõik sealt tagasi saadetud JavaScripti koodid.
Selle kanali kaudu levitavad ründajad veel kahte pahavara: infovaraste, mis loeb välja brauseriandmeid Chrome’ist, Brave’ist, Edge’ist, Firefoxist, Operast ja Vivaldist ning eraldab juurdepääsuvõtmeid 157 erinevast krüptorahakotist ning SSH-, AWS-, Azure- ja npm-kontodest, ning „Google Drive Offline” nime alla peidetud kahjuliku Chrome’i laienduse, mis paigaldatakse Chrome’i konfiguratsioonifaili muutmise teel ja mille eesmärk on rahakottide tühjendamine.
AllSecure tuvastas pahavaras hoiustatud kaks Ethereumi aadressi, mida kasutatakse juhtimisserveri leidmiseks. Vastavad nutilepingud lõi kummalgi juhul ühekordse kasutusega rahakott identse neljaastmelise mustri järgi: rahastamine umbes 0,0126 etheriga, lepingu paigutamine, konfiguratsiooni salvestamine, jääksumma edasisaatmine ja rahakoti mahajätmine. Nii tagauks kui ka kahjulik brauserilaiendus rahastatakse samast rahakotiklastrist, mis viitab ühele ja samale ründajale. AllSecure’i tegevjuht Christian Papathanasiou hindab leidu järgnevalt: Põhja-Koreaga seotud kampaaniaid on siiani enamasti kirjeldatud seoses võltsitud töövestlustega; praegune juhtum näitab aga sama operatiivloogikat nüüd ka tavaliste veebiotsingute kontekstis, mis laiendab senist ohumudelit.
Allikas: www.it-daily.net · Avaldatud 1. august 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 poolt.