На macOS обнаружен новый имплант, распространяемый через YouTube-рекламу с подделкой TradingView

information security

В июле 2026 года зафиксирована новая вредоносная кампания, нацеленная на пользователей macOS. Злоумышленники использовали платную рекламу в YouTube, имитирующую официальное предложение TradingView. Жертва, перешедшая по объявлению, скачивала установочный пакет, который предоставлял атакующим полный удалённый контроль над компьютером. Вредоносная программа представляет собой полноценный инструмент удалённого управления, а не простого похитителя данных.

Описание

Цепочка заражения начинается с клика по рекламному ролику, опубликованному от имени TradingView. Ролик обещает бесплатную годовую подписку на сервис в обмен на установку десктопного приложения. После клика пользователь попадает на поддельный сайт, оформленный в стиле юбилейной акции. Страница внешне неотличима от настоящего портала загрузки. Оттуда загружается установочный файл с расширением .pkg, который запускается в стандартном для macOS процессе установки. Во время установки система запрашивает пароль администратора, и жертва вводит его в привычном диалоговом окне. Вся операция занимает не более двух минут.

Злоумышленники заплатили Google за показ этого объявления, поэтому потенциальной жертвой мог стать любой пользователь YouTube, подходящий под выбранный таргетинг. Кампания не была направлена на конкретную организацию или отрасль, что делает её особенно опасной для широкой аудитории. Кроме того, использованный бренд TradingView вызывает высокое доверие у трейдеров и инвесторов, которые привыкли устанавливать подобное программное обеспечение.

Как показал анализ заражённой системы, введённый пароль сохраняется в текстовом виде в общедоступной директории. Любой процесс на компьютере может прочитать этот файл, поэтому скомпрометированным считается не только сеанс, но и вся учётная запись пользователя. При этом сам установочный пакет служит лишь небольшим загрузчиком. Все основные компоненты вредоносного ПО доставляются на компьютер позже, отдельными порциями на протяжении 24 дней. Такой подход позволяет обойти ограничения на размер файлов и снижает риск обнаружения при проверке установщика.

После завершения установки на системе создаётся агент автозапуска, который обеспечивает постоянное присутствие вредоносной программы. Агент проверяет наличие управляющих команд каждые пять минут и при необходимости загружает новые модули или обновления. Попытки удалить файлы или завершить процессы не дают результата: агент мгновенно перезапускается и восстанавливает недостающие компоненты. Даже отключение автозапуска через штатные средства macOS не помогает, поскольку вредоносное ПО обнаруживает это и повторно активирует себя. Полное удаление требует загрузки компьютера в восстановительном режиме, поскольку из работающей системы вредоносное ПО самовосстанавливается.

Вредоносная программа оснащена широким набором функций мониторинга и кражи данных. Она записывает нажатия клавиш, делает снимки экрана, получает доступ к сохранённым паролям в связке ключей и содержимому браузеров. Отдельный модуль перехватывает весь зашифрованный интернет-трафик, устанавливая в системное хранилище поддельный сертификат. В результате каждое HTTPS-соединение, инициированное приложениями на заражённом компьютере, проходит через локальный прокси-сервер. Таким образом злоумышленники просматривают данные, которые пользователь отправляет на любые сайты, включая банковские и корпоративные сервисы. Перехват затрагивает даже обновления программного обеспечения, поскольку системы доверяют поддельному сертификату.

Основная полезная нагрузка распространяется в зашифрованном виде и расшифровывается только в памяти. Запуск происходит через легитимную версию Node.js, подписанную Apple. Это позволяет обойти проверки Gatekeeper и неотключаемые антивирусные сканеры. Код представлен в виде предварительно скомпилированного байт-кода, извлечь из него исходные тексты практически невозможно. Поэтому даже при наличии файлов злоумышленников аналитики не могут восстановить логику программы без специальных инструментов. Для анализа потребовалось несколько этапов обхода защиты, включая перехват ключей шифрования и эмуляцию исполнения в изолированной среде.

По совокупности признаков исследователи связывают этот образец с известным семейством вредоносных программ, ранее обнаруженных на Windows. Совпадают протоколы связи, структура модулей и тактика с подделкой TradingView. Вредоносная программа для macOS использует те же принципы, что и её Windows-версия, но адаптирована под особенности платформы. Однако это лишь гипотеза, основанная на сходстве кода, и официального подтверждения атрибуции нет.

Для защиты от подобных угроз необходимо проявлять осторожность при переходе по рекламным объявлениям, особенно обещающим бесплатные лицензии популярных продуктов. Любой установочный пакет следует загружать исключительно с официального сайта разработчика. Регулярно обновляйте операционную систему и используйте двухфакторную аутентификацию для важных учётных записей. Если на компьютере появились подозрительные процессы или файлы в общих папках, стоит провести полную проверку и сменить все пароли после удаления угрозы.

Индикаторы компрометации

Комментарии: 0