EtherHiding: северокорейская кампания заражает macOS через поддельные обновления
Северокорейская UNC5342 атакует macOS: fake updates, EtherHiding и кража $890 000
Эксклюзивный разбор — Исследователи раскрыли сложную вредоносную кампанию, нацеленную на пользователей macOS. За ней стоит северокорейская группировка UNC5342, которая объединила социальную инженерию с инновационным применением blockchain. Злоумышленники реализовали технику ClickFix и метод EtherHiding, встроив управляющие серверы напрямую в смарт-контракты Ethereum.
Механика атаки: от malvertising до команды в терминале
Вектор проникновения начинается с поддельного экрана обновления macOS, который доставляется через malvertising. Фальшивое уведомление имитирует системный сбой, искусственно создавая срочность (техника ClickFix). Пользователю показывают инструкцию: скопировать «спасительную» команду в буфер обмена, а затем вставить и выполнить её в терминале. Без этого ручного шага компрометация не наступает — вся цепочка держится исключительно на социальной инженерии.
Когда жертва запускает команду, в систему устанавливается Node.js-based backdoor версии 1.0.3. Вредоносное ПО не содержит жёстко закодированных адресов — актуальные данные C2 оно извлекает напрямую из Ethereum smart contracts. Этот приём и получил название «EtherHiding». Инфраструктура становится практически неуязвимой для отключения: оператор может в любой момент сменить серверы, просто обновив данные в контракте, и все заражённые устройства автоматически переключатся на новые точки управления.
Бэкдор и удалённое выполнение кода
Установленный backdoor обеспечивает постоянное присутствие в системе и маскирует сетевые коммуникации. После получения адресов из блокчейна устанавливается encrypted channel, через который злоумышленники получают Remote Code Execution (RCE) — выполнение кода через оценку JavaScript. Фактически атакующий получает полный интерактивный контроль над скомпрометированным Mac.
Двойная полезная нагрузка: stealer и фальшивое Chrome-расширение
Кампания разворачивает два основных payload:
- Stealer module — собирает конфиденциальные данные из браузеров: сохранённые пароли, cookie, данные автозаполнения.
- Malicious Chrome extension — маскируется под легитимное «Google Drive Offline» и сконструирован для быстрой монетизации доступа к криптовалютным кошелькам, browser secrets и developer credentials.
Связка stealer и вредоносного расширения демонстрирует чётко структурированную финансово-ориентированную операцию, нацеленную на ликвидные активы и учётные данные разработчиков.
Финансовый след и независимые потоки
Анализ транзакций позволил отследить cryptocurrency withdrawals на общую сумму примерно $890 000. Похищенные средства выводились через биржи KuCoin и Binance и поступали в отлаженную сеть отмывания, скрывающую движение активов. Примечательно, что, несмотря на скоординированные цепочки финансирования, исследователи не обнаружили прямых связей между кампанией backdoor и кампанией расширения Chrome. Это указывает на независимые финансовые потоки в рамках одной более широкой операции.
Атрибуция к UNC5342
Связь с северокорейской группировкой UNC5342 установлена на основании операционной структуры и уникальных методов развёртывания. Использование блокчейна для C2-коммуникаций уже фиксировалось в других киберактивностях субъектов, ассоциированных с КНДР. Хотя прямое объединение операторов двух веток кампании не доказано, стиль, инфраструктурная изоляция и инновационный подход устойчиво указывают на UNC5342.
Рекомендации защитникам
Учитывая эволюционирующую угрозу, специалистам по безопасности необходимо внедрить расширенный мониторинг:
- активности clipboard и вставки команд;
- выполнения подозрительных процессов в terminal;
- изменений конфигураций браузеров и установки неподписанных расширений.
Ключевое правило для пользователей остаётся неизменным: легитимные обновления macOS никогда не требуют ручного копирования и выполнения команд в терминале. Любое подобное сообщение — однозначный индикатор атаки, который должен рассматриваться как попытка взлома.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



