В июле 2026 года обнаружено 14 вредоносных установщиков для macOS, замаскированных под популярные приложения. Все они связаны с длительной хакерской кампанией Contagious Interview, которую приписывают группировкам из Северной Кореи. Вместо заявленной утилиты пользователь получает программу, которая скрыто загружает и запускает троян.
Описание
Кампания Contagious Interview строится на обмане с фальшивыми собеседованиями. Злоумышленники предлагают жертве вакансию, после чего просят выполнить тестовое задание, которое на самом деле содержит вредоносный код. Ранее такие задания прятали в файлах конфигурации редактора кода, в репозиториях и в ZIP-архивах с инструкциями. В январе 2026 года атакующие использовали конфигурационные файлы Visual Studio Code, которые срабатывали при открытии проекта. В мае специалисты OpenSourceMalware зафиксировали вариант с внедрением вредоносных скриптов в систему контроля версий Git, когда код запускался при первом сохранении изменений. Теперь те же приёмы упакованы в установочные пакеты, внешне неотличимые от настоящих программ.
Среди поддельных приложений оказались The Unarchiver, Presentify, PDFify, Magic Disk Cleaner, Sketch2026.2, SiteSucker Pro, RAR Extractor Max, Mp3tag, Mole, HextEdit, Folder Preview Pro, Disk Doctor Pro, ServerCat и Bartender. Часть вредоносных файлов распространяется в виде дисковых образов, другие - в виде пакетных установщиков, стандартных для macOS. По данным Jamf Threat Labs, все образцы связаны с одной инфраструктурой и ведут на один и тот же сервер, который использовался в предшествующих атаках.
Запуск таких приложений требует от жертвы определённых действий. Образцы не имеют цифровой подписи разработчика, поэтому система безопасности macOS блокирует их запуск. Для обхода блокировки пользователю нужно вручную разрешить открытие программы, перейдя в системные настройки. Именно на это и рассчитывают атакующие: соискатель, желающий выполнить задание, скорее снимет ограничение, чем заподозрит обман. В случае с установочными пакетами система также запрашивает пароль администратора, что дополнительно притупляет бдительность.
После того как ограничение снято, программа ведёт себя двойственно. Пользователь видит обычный интерфейс настоящей утилиты, которая запускается в качестве прикрытия. Параллельно в системе выполняются скрытые действия. В дисковых образах внутри приложения находится дополнительный компонент, который удаляет атрибут карантина с оригинальной программы, открывает её на экране и связывается с сервером злоумышленников для загрузки вредоносного скрипта. В пакетных установщиках применяется похожая схема: после установки настоящего приложения вредоносный скрипт попадает в служебную папку и запускается отдельным процессом.
Цепочка атаки выстроена в несколько этапов. Сначала загрузчик получает с сервера небольшой скрипт, который сохраняется в скрытую папку домашнего каталога пользователя и выполняется в фоне. Затем этот скрипт скачивает среду выполнения Node.js с официального сайта, а вместе с ней - дополнительные файлы, необходимые для работы вредоносного кода. После завершения установки запускается основная нагрузка. Такая многоступенчатая схема позволяет менять финальный вредоносный компонент, не затрагивая первые ступени заражения.
Финальной стадией атаки является троян OtterCookie, уже знакомый исследователям по предыдущим инцидентам. Попадая в систему, он устанавливает канал удалённого управления компьютером, через который злоумышленник может выполнять команды, загружать дополнительные модули и манипулировать файлами. Кроме того, троян похищает учётные данные из браузеров и данные криптовалютных кошельков. Отдельная функция постоянно отслеживает буфер обмена: если пользователь копирует адрес кошелька, вредоносная программа подменяет его адресом атакующего, что приводит к переводу средств мошенникам.
Скрытность кампании обеспечивает инфраструктура. Вредоносные файлы размещены на сервере, который одновременно обслуживает работающий веб-проект в области децентрализованных финансов. Такое прикрытие помогает злоумышленникам оставаться незамеченными: вредоносный трафик смешивается с легитимным. Сам сервер управления трояном находится на отдельной машине, что дополнительно усложняет отслеживание операторов.
Исследователи отмечают, что образцы не запускаются автоматически, а требуют ручного обхода защиты. Это может указывать как на раннюю стадию тестирования, так и на попытку отсеять менее осторожных пользователей. Кампания продолжает развиваться: операторы ищут новые способы доставки вредоносного кода и адаптируют прежние методы под современные версии macOS. Пользователям стоит с осторожностью относиться к предложениям установить программное обеспечение в рамках собеседования и не отключать системные предупреждения безопасности. Любая просьба выполнить код или обойти блокировку со стороны потенциального работодателя должна рассматриваться как признак мошенничества.