Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA

DPRK na macOS: ClickFix, EtherHiding i kradzież 157 portfeli

Nowa kampania macOS zaczyna się od reklamy i fałszywej aktualizacji, a C2 pobiera z Ethereum. Analizujemy łańcuch, ślady i obronę.

MATERIAŁ PUBLICZNY
AUTOR
/ CEO Breachroad · OSCP · PNPT
PUBLIKACJA
2 sierpnia 2026
CZAS CZYTANIA
11 min czytania
TEMAT
Zagrożenia i incydenty
DPRK na macOS: ClickFix, EtherHiding i kradzież 157 portfeli

Badacze AllSecure opisali kampanię przeciw użytkownikom macOS, która łączy malvertising, pełnoekranową imitację aktualizacji, technikę ClickFix i adresowanie serwera dowodzenia przez smart contract Ethereum. Końcowe ładunki kradną dane z przeglądarek, chmury, narzędzi deweloperskich i 157 portfeli kryptowalutowych.

Aktywność przypisano operatorom powiązanym z Koreą Północną i kampanią Contagious Interview. Tym razem jednak początek nie wygląda jak rekrutacja ani test programistyczny. Ofiara trafia na złośliwą stronę po kliknięciu sponsorowanego wyniku wyszukiwania. To poszerza model zagrożenia z „podejrzanego repozytorium od rekrutera” na zwyczajne przeglądanie sieci.

Jak przebiega infekcja

Analiza AllSecure i udokumentowany łańcuch techniczny opisują następujące etapy:

  1. Użytkownik klika reklamę lub sponsorowany wynik prowadzący do fałszywej strony firmy.
  2. Strona przechodzi w pełny ekran i wyświetla animację rzekomego restartu oraz aktualizacji macOS.
  3. W tle JavaScript kopiuje polecenie do schowka. Po „nieudanej aktualizacji” strona każe otworzyć Terminal i wkleić komendę.
  4. Polecenie curl pobiera kolejny etap, który uruchamia backdoor w Node.js.
  5. Malware tworzy LaunchAgent dla trwałości i odpytuje smart contract Ethereum, aby poznać bieżący adres C2.
  6. Co pięć minut pobiera zadania i może wykonywać JavaScript zwrócony przez serwer.
  7. Operator dostarcza infostealer oraz złośliwe rozszerzenie podszywające się pod „Google Drive Offline”.

W obserwowanym incydencie ofiara szukała aparatury do elektroforezy. To istotny szczegół obronny: przynęta nie musiała dotyczyć kryptowalut ani pracy w Web3. Reklama pasowała do normalnego zadania użytkownika.

ClickFix omija pytanie „czy pobrałeś podejrzany plik?”

Technika ClickFix przekonuje użytkownika, by sam uruchomił polecenie. Strona nie musi wykorzystywać błędu macOS. Buduje wiarygodny kryzys — ekran wygląda na zamrożony lub restartujący się — a następnie podaje „naprawę”. Polecenie czeka już w schowku, więc ofiara ma wykonać tylko kilka instrukcji.

To pokazuje ograniczenie tradycyjnych komunikatów: „nie otwieraj załączników” i „pobieraj aktualizacje tylko z zaufanych stron” nie wystarczą. Pracownik musi wiedzieć, że system operacyjny nie prosi o wklejenie polecenia z przypadkowej strony do Terminala. Każdy taki krok należy przerwać i zgłosić.

EtherHiding nie przechowuje całego malware’u w blockchainie

W tej kampanii smart contract działa jako odporny na przejęcie katalog adresów. Backdoor wykonuje odczyt danych kontraktu i uzyskuje aktualny serwer C2. Operator może zmienić konfigurację na łańcuchu, a implant nie potrzebuje nowej wersji z kolejną domeną.

Badacze znaleźli dwa kontrakty utworzone w podobnym, powtarzalnym procesie: finansowanie niewielką kwotą ETH, wdrożenie kontraktu, zapis konfiguracji, przekazanie reszty i porzucenie portfela. To wskazuje na uprzemysłowiony mechanizm infrastruktury. Sam ruch do Ethereum nie jest jednak dowodem infekcji — legalne aplikacje również korzystają z RPC i eksploratorów blockchain. Detekcja wymaga powiązania procesu, domeny, LaunchAgenta i dalszej komunikacji.

Co kradną końcowe ładunki

Infostealer obejmuje Chrome, Brave, Edge, Firefox, Operę i Vivaldi, a także 157 rozszerzeń lub aplikacji portfeli. Szuka również kluczy i danych dla SSH, AWS, Azure oraz npm. To ponownie czyni stację deweloperską wejściem do łańcucha dostaw i chmury, nie tylko źródłem prywatnego portfela.

Drugi ładunek podszywa się pod rozszerzenie „Google Drive Offline”. Jest ładowany bocznie przez modyfikację pliku Chrome Secure Preferences i ma opróżniać portfele. Wspólne finansowanie infrastruktury backdoora i rozszerzenia było jednym z elementów łączących działania w ten sam klaster.

Detekcja i reakcja na macOS

Zespoły powinny szukać kombinacji zachowań:

  • Terminal lub shell uruchomiony krótko po wejściu przeglądarki w pełny ekran;
  • curl lub inny downloader uruchomiony przez użytkownika bez powiązanego zadania administracyjnego;
  • nowy plik .plist w ścieżkach LaunchAgents uruchamiający Node.js albo plik z katalogu użytkownika;
  • proces Node.js nawiązujący cykliczne połączenia co kilka minut;
  • odczyty kontraktów Ethereum z procesu, który nie ma biznesowego powodu korzystać z blockchaina;
  • zmiany Chrome Secure Preferences i wymuszone ładowanie niezatwierdzonego rozszerzenia;
  • dostęp do danych wielu przeglądarek, portfeli, .ssh, konfiguracji AWS/Azure i npm w krótkim oknie.

Po wykryciu odłącz host od sieci, ale zachowaj pamięć i pliki LaunchAgent. Z czystego urządzenia unieważnij sesje przeglądarek, klucze SSH, tokeny chmurowe i npm. Portfele trzeba ocenić oddzielnie i, jeśli klucze mogły zostać odczytane, przenieść aktywa do nowych kluczy wygenerowanych na czystym urządzeniu. Sprawdź również, czy skradzione poświadczenia nie zostały użyte w repozytoriach lub chmurze.

Jak ograniczyć ryzyko

  • blokuj lub ogranicz samodzielne uruchamianie Terminala na zarządzanych stacjach, gdzie nie jest potrzebne;
  • wymuszaj instalację rozszerzeń z listy zatwierdzonej i monitoruj pliki preferencji przeglądarek;
  • filtruj reklamy i kategorie nowo utworzonych domen na urządzeniach służbowych;
  • stosuj MDM, EDR i kontrolę LaunchAgents;
  • rozdzielaj konta oraz urządzenia używane do operacji kryptowalutowych od codziennego przeglądania;
  • używaj krótkotrwałych poświadczeń chmurowych i sprzętowego potwierdzania operacji o wysokiej wartości.

Wcześniejszy wzorzec rekrutacyjny opisaliśmy w artykule o fałszywej rekrutacji i malware JXA na macOS. Nowa kampania nie zastępuje tego scenariusza — dodaje wejście przez reklamę i „awarię” systemu.

Fakty źródłowe a wnioski Breachroad

Łańcuch infekcji, dwa typy ładunku, cykl odpytywania C2 i ślady kontraktów pochodzą z analizy AllSecure. Atrybucja do DPRK wynika z infrastruktury, finansowania i zgodności z taktykami Contagious Interview; nie jest technicznym dowodem wskazującym konkretną osobę. Opis dotyczy zaobserwowanego przypadku, a nie pomiaru pełnej skali kampanii.

Wnioskiem Breachroad jest rozszerzenie ochrony przed ClickFix poza fałszywe CAPTCHA i objęcie nią reklamy, aktualizacje oraz użytkowników macOS. Szkolenia cyberbezpieczeństwa i symulacje phishingu mogą ćwiczyć tę presję, a audyt bezpieczeństwa IT może zweryfikować MDM, EDR, rozszerzenia, sekrety deweloperskie i gotowość reakcji.

UDOSTĘPNIJ / KOPIUJ