EtherHiding: северокорейская кампания заражает macOS через поддельные обновления

Северокорейская UNC5342 атакует macOS: fake updates, EtherHiding и кража $890 000

Эксклюзивный разбор — Исследователи раскрыли сложную вредоносную кампанию, нацеленную на пользователей macOS. За ней стоит северокорейская группировка UNC5342, которая объединила социальную инженерию с инновационным применением blockchain. Злоумышленники реализовали технику ClickFix и метод EtherHiding, встроив управляющие серверы напрямую в смарт-контракты Ethereum.

Механика атаки: от malvertising до команды в терминале

Вектор проникновения начинается с поддельного экрана обновления macOS, который доставляется через malvertising. Фальшивое уведомление имитирует системный сбой, искусственно создавая срочность (техника ClickFix). Пользователю показывают инструкцию: скопировать «спасительную» команду в буфер обмена, а затем вставить и выполнить её в терминале. Без этого ручного шага компрометация не наступает — вся цепочка держится исключительно на социальной инженерии.

Когда жертва запускает команду, в систему устанавливается Node.js-based backdoor версии 1.0.3. Вредоносное ПО не содержит жёстко закодированных адресов — актуальные данные C2 оно извлекает напрямую из Ethereum smart contracts. Этот приём и получил название «EtherHiding». Инфраструктура становится практически неуязвимой для отключения: оператор может в любой момент сменить серверы, просто обновив данные в контракте, и все заражённые устройства автоматически переключатся на новые точки управления.

Бэкдор и удалённое выполнение кода

Установленный backdoor обеспечивает постоянное присутствие в системе и маскирует сетевые коммуникации. После получения адресов из блокчейна устанавливается encrypted channel, через который злоумышленники получают Remote Code Execution (RCE) — выполнение кода через оценку JavaScript. Фактически атакующий получает полный интерактивный контроль над скомпрометированным Mac.

Двойная полезная нагрузка: stealer и фальшивое Chrome-расширение

Кампания разворачивает два основных payload:

  • Stealer module — собирает конфиденциальные данные из браузеров: сохранённые пароли, cookie, данные автозаполнения.
  • Malicious Chrome extension — маскируется под легитимное «Google Drive Offline» и сконструирован для быстрой монетизации доступа к криптовалютным кошелькам, browser secrets и developer credentials.

Связка stealer и вредоносного расширения демонстрирует чётко структурированную финансово-ориентированную операцию, нацеленную на ликвидные активы и учётные данные разработчиков.

Финансовый след и независимые потоки

Анализ транзакций позволил отследить cryptocurrency withdrawals на общую сумму примерно $890 000. Похищенные средства выводились через биржи KuCoin и Binance и поступали в отлаженную сеть отмывания, скрывающую движение активов. Примечательно, что, несмотря на скоординированные цепочки финансирования, исследователи не обнаружили прямых связей между кампанией backdoor и кампанией расширения Chrome. Это указывает на независимые финансовые потоки в рамках одной более широкой операции.

Атрибуция к UNC5342

Связь с северокорейской группировкой UNC5342 установлена на основании операционной структуры и уникальных методов развёртывания. Использование блокчейна для C2-коммуникаций уже фиксировалось в других киберактивностях субъектов, ассоциированных с КНДР. Хотя прямое объединение операторов двух веток кампании не доказано, стиль, инфраструктурная изоляция и инновационный подход устойчиво указывают на UNC5342.

Рекомендации защитникам

Учитывая эволюционирующую угрозу, специалистам по безопасности необходимо внедрить расширенный мониторинг:

  • активности clipboard и вставки команд;
  • выполнения подозрительных процессов в terminal;
  • изменений конфигураций браузеров и установки неподписанных расширений.

Ключевое правило для пользователей остаётся неизменным: легитимные обновления macOS никогда не требуют ручного копирования и выполнения команд в терминале. Любое подобное сообщение — однозначный индикатор атаки, который должен рассматриваться как попытка взлома.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: