В начале июля 2026 года исследователь безопасности Bruce Xu выявил фишинговую кампанию, нацеленную на участников криптосообщества. Злоумышленники создали поддельную страницу приёма заявок в сообщество BuilDAO / Builder, разместив её на платформе Google Sites. Благодаря доверию пользователей к домену sites.google.com, атака получила дополнительный уровень легитимности. Первая стадия представляла собой имитацию анкеты: жертву просили указать местоположение, род деятельности, ссылки на проекты и причины вступления. После отправки формы происходило перенаправление на поддельную страницу проверки безопасности, что являлось вторым этапом.
Описание
На странице верификации атакующие стилизовали интерфейс под сообщения об ошибках OAuth 2.0, api_error_401 и macOS, используя техническую терминологию для убедительности. Пользователю предлагалось два способа "исправить ошибку": скачать файл .scpt или скопировать и выполнить команду в Терминале. На странице также размещались ответы на часто задаваемые вопросы по безопасности macOS, призванные снизить настороженность при появлении предупреждений Gatekeeper. Расшифровка команды, переданной в Base64, показала последовательность: загрузка исполняемого файла unix32385485 с удалённого сервера, присвоение прав на запуск и выполнение в фоновом режиме.
Полученный образец представляет собой универсальный Mach-O исполняемый файл, поддерживающий обе архитектуры - x86_64 и arm64, что обеспечивает его работу на любых компьютерах Mac, включая модели с процессорами Apple Silicon. Статический анализ выявил импорт функций для работы с системными вызовами, файловым вводом-выводом, обходом каталогов и сбором данных. Чувствительные строки внутри файла - пути, команды, адрес C2-сервера - хранились в зашифрованном виде с использованием комбинации XOR и xorshift32. Всего было восстановлено 104 зашифрованных строковых блока, которые раскрывают полную картину целей вредоносной программы.
Поведенческие характеристики образца полностью совпадают с вариантами AMOS (Atomic macOS Stealer). После запуска программа проверяет, не выполняется ли она от имени root, определяет переменную окружения USER и создаёт временный рабочий каталог /tmp/lksopo/. Затем собирает информацию о системе: версию macOS, сведения об оборудовании и дисплеях. Эти данные могут использоваться для фильтрации жертв или отображения на панели управления атакующего. Согласно анализу экспертов SlowMist, основная опасность заключается в масштабе похищаемых данных.
Программа копирует базу данных связки ключей macOS (login.keychain-db), содержащую пароли, сертификаты и криптографические ключи. Затем следует обход каталогов браузеров на базе Chromium и Gecko: Chrome, Brave, Microsoft Edge, Vivaldi, Opera, Firefox, Waterfox и других. Из этих браузеров извлекаются сохранённые учётные данные, файлы cookie, данные локального хранилища и расширений. Для пользователей Web3 особую ценность представляют сессии криптобирж, почтовых сервисов и расширений для кошельков.
Отдельное внимание уделено краже файлов cookie Safari и содержимого Apple Notes. Механизм сбора данных из Notes использует AppleScript для перебора всех учётных записей заметок и сохранения содержимого в файл /tmp/lksopo/finder/notes.html. Многие пользователи временно хранят в Notes сид-фразы, закрытые ключи, коды восстановления двухфакторной аутентификации и пароли от серверов, что делает данный вектор особенно критичным.
Криптовалютные кошельки стали приоритетной целью. В декодированных строках обнаружены целевые директории для Electrum, Electrum-LTC, Coinomi, Exodus, Atomic, Wasabi, Ledger Live, Monero, Bitcoin Core, Litecoin Core, Dash Core, Electron Cash, Guarda, Dogecoin Core, Trezor Suite и Sparrow. Злоумышленники стремятся завладеть файлами кошельков, сессиями и базами данных локального хранения. Дополнительно вредоносная программа пытается украсть данные Telegram Desktop, включая ключевой файл key_datas, содержащий AES-ключ для дешифровки локальной базы данных, а также файл /maps, помогающий привязать сессионные данные к конкретному пользователю.
После сбора вся информация упаковывается с помощью утилиты ditto в архив /tmp/lksopo.zip. Затем архив отправляется на C2-сервер через HTTP POST-запрос с уникальным идентификатором сборки и именем пользователя. После успешной загрузки временные файлы и архив удаляются. Обращение к базовому адресу C2-сервера открывает страницу входа, что указывает на наличие панели управления для приёма похищенных данных и управления кампанией.
Данная атака демонстрирует комплексный подход к социальной инженерии: использование доверенной инфраструктуры Google Sites, многоэтапную фишинговую схему и доставку полезной нагрузки через легальные механизмы macOS. Основная цель - участники криптосообщества, что подтверждается набором целевых приложений и кошельков. Защита от подобных угроз требует повышенной настороженности при работе с любыми формами, даже расположенными на известных доменах, и обязательной проверки файлов перед открытием.
Индикаторы компрометации
URL
- https://sites.google.com/view/buil-dao/apply
- http://86.54.25.213/d/unix32385485
- http://86.54.25.213
- http://86.54.25.213/log
- http://192.253.248.181
MD5
- dc02f1a5c25a494b1bb3bcac09d1a20b
SHA256
- d9d611d95adaf5031fe6602ee7e3f27fa59e6f66f6a10a98b33cb7ec2468a57b