Вредоносная реклама с поддельным обновлением macOS крадёт криптовалюты через блокчейн Ethereum

information security

Вредоносная рекламная кампания нацелена на пользователей macOS. Она использует поддельные системные уведомления для кражи криптовалют и учётных данных. Злоумышленники не рассылают целевые письма. Вместо этого они размещают рекламные объявления, которые появляются в результатах поиска. Жертва кликает на объявление или ссылку, которая выглядит законной. После загрузки сайта браузер показывает полноэкранную имитацию перезагрузки. На экране появляется сообщение об установке обновления. Страница блокирует все действия в браузере. Она создаёт впечатление, что операционная система не отвечает.

Описание

На самом деле никакого обновления нет. Это уловка, известная как ClickFix. Злоумышленники рассчитывают на то, что напуганный пользователь будет следовать инструкциям. В обычной ситуации такие инструкции показались бы подозрительными. Страница просит открыть программу Terminal и вставить в неё команду. Команда уже заранее скопирована в буфер обмена. Достаточно нажать сочетание клавиш для вставки и подтвердить выполнение. После этого на компьютер попадает вредоносная программа. Пользователь сам выполняет ключевой шаг, поэтому стандартные антивирусные фильтры могут пропустить угрозу. Команда выглядит как безобидный запрос на загрузку данных.

Исследование AllSecure показало, что кампания сочетает несколько передовых методов. Управляющий сервер вредоносного ПО не использует обычный домен. Такие домены можно блокировать. Вместо этого адрес сервера записан в смарт-контракте блокчейна Ethereum. Эта техника получила название EtherHiding. Смарт-контракт служит неизменяемой таблицей маршрутизации. Вредоносная программа считывает из него актуальную информацию и подключается к нужному серверу. Удалить эту информацию через регистратора доменов или хостинг-провайдера невозможно. Поэтому инфраструктура атаки остаётся работоспособной даже после обнаружения.

После запуска вредоносная программа закрепляется в системе. Она добавляет себя в автозагрузку, прячет копии в папке кэша. Также она изменяет файл настроек командной оболочки. Для работы она использует среду Node.js. Это популярная платформа для запуска JavaScript-кода. Каждые пять минут программа связывается с управляющим сервером. Она получает от него новые команды и передаёт результаты. Это позволяет злоумышленникам удалённо выполнять любые действия на заражённом компьютере. Например, загружать дополнительные модули.

Основная цель кампании - кража криптовалют и данных разработчиков. Первый дополнительный модуль - программа для кражи данных. Она собирает информацию из 157 различных криптовалютных кошельков. В их число входят как десктопные приложения, так и сотни браузерных расширений. Параллельно программа извлекает сохранённые пароли, файлы cookie и историю посещений. Она также собирает ключи доступа к облачным сервисам разработчиков. Особую ценность представляют ключи от аккаунтов в системах управления кодом и облачной инфраструктуре. Скомпрометированный компьютер разработчика может привести к атаке на всю компанию.

Второй модуль - вредоносное расширение для браузера Chrome. Оно маскируется под легитимное приложение Google Drive Offline. Расширение устанавливается незаметно, без ведома пользователя. После установки оно запрашивает доступ к содержимому всех веб-сайтов, которые открывает жертва. Это даёт операторам возможность перехватывать данные, вводимые на любых страницах. Под угрозой оказываются банковские порталы и криптовалютные биржи. Кроме того, расширение взаимодействует с вредоносным ПО на компьютере. Оно служит дополнительным каналом связи.

Финансовая сторона операции выстроена с использованием одноразовых криптовалютных кошельков. Два смарт-контракта, найденных в коде вредоносной программы, оказались конфигурационными узлами. Они не хранили похищенные средства. Каждый контракт создавался через временный кошелёк. Кошелёк получал небольшое количество эфира для оплаты комиссий. После создания контракта и внесения настроек остаток средств переводился дальше. Затем кошелёк забрасывался. Этот процесс автоматизирован. Он позволяет злоумышленникам быстро разворачивать новые конфигурации.

Прослеживая происхождение средств, исследователи вышли на крупные криптовалютные биржи. Одна из ветвей финансирования связана с выводами с биржи KuCoin. Через 281 транзакцию на счета злоумышленников поступило около 464,8 ETH. Это примерно 890 тысяч долларов на тот момент. Вторая ветвь финансировалась через Binance с использованием стейблкоинов. Между двумя потоками средств не нашлось общих точек соприкосновения. Поэтому нельзя утверждать, что за обеими ветвями стоит один и тот же человек или группа. За девять недель через подконтрольные злоумышленникам кошельки прошло около 1,96 миллиона долларов. Это указывает на масштаб операции.

По совокупности технических признаков кампанию связывают с северокорейской группировкой UNC5342. Эта группа известна также по операции "Contagious Interview". Ранее она атаковала разработчиков через фальшивые предложения о работе. Новый случай показывает: злоумышленники расширили охват. Теперь они используют те же методы против любых пользователей macOS. Достаточно столкнуться с вредоносной рекламой. Применение блокчейна для управления вредоносным ПО предсказывали специалисты несколько лет назад. Сейчас этот подход стал частью реальной атакующей практики. Он серьёзно усложняет противодействие. Используемые в этой кампании домены и кошельки ранее не описывались публично. Это свежая инфраструктура, что затрудняет её обнаружение по известным индикаторам.

Для защиты от подобных атак важно помнить: настоящие обновления операционной системы не запрашивают ввод команд в терминале. Если страница в браузере имитирует перезагрузку, достаточно закрыть вкладку. Пользователям macOS рекомендуется устанавливать обновления только через системный центр обновлений. Также стоит включить двухфакторную аутентификацию для всех критичных аккаунтов. Крупные суммы криптовалют лучше хранить на аппаратных кошельках. Организациям следует обращать внимание на случаи вставки команд в терминал из буфера обмена. Также нужно контролировать установку новых расширений в браузерах. Особое внимание стоит уделить внезапным полноэкранным уведомлениям об обновлениях. Они могут быть признаком вредоносной рекламы.

Индикаторы компрометации

Domain

  • real-tumble.pro

URL

  • https://eth-mainnet.rpcfast.com?api_key=xbhWBI1Wkguk8SNMu1bvvLurPGLXmgwYeC4S6g2H7WdwFigZSmPWVZRxrskEQwIf
  • https://rg-telemetry.sbs/api
  • https://th-updates.sbs/analytics

SHA256

  • 370a5ae7f91291559ce514f44c50430dd2c35ed866bedcf6ac5f4f896259fbed
  • 529815d365a8ec8da165f3993ada3ad452381b56c736cd25cdf328968b4ab795
  • 7eca7aef8dcc46f15349509ac3dff8c0a71295c233787872c3842e058f9d7c50

EtherHiding contract

  • 0x2acA749b59529f5CBCd6fbd34B35b1A546713dF6
  • 0x85a6d913aaC80286f01Fa082ef0B96C188673043

Malicious extension

  • "Google Drive Offline" (MV3; debugger + nativeMessaging + <all_urls>)

Attacker funder wallets

  • 0x277765FB63601cE5A9814daf68aA2A57F54eA968
  • 0x89c5151236De544d077fC69813A4db89224EE8A1

Комментарии: 0