DPRK na macOS: ClickFix, EtherHiding i kradzież 157 portfeli
Nowa kampania macOS zaczyna się od reklamy i fałszywej aktualizacji, a C2 pobiera z Ethereum. Analizujemy łańcuch, ślady i obronę.
- AUTOR
- Karol Rapacz / CEO Breachroad · OSCP · PNPT
- PUBLIKACJA
- 2 sierpnia 2026
- CZAS CZYTANIA
- 11 min czytania
- TEMAT
- Zagrożenia i incydenty
Badacze AllSecure opisali kampanię przeciw użytkownikom macOS, która łączy malvertising, pełnoekranową imitację aktualizacji, technikę ClickFix i adresowanie serwera dowodzenia przez smart contract Ethereum. Końcowe ładunki kradną dane z przeglądarek, chmury, narzędzi deweloperskich i 157 portfeli kryptowalutowych.
Aktywność przypisano operatorom powiązanym z Koreą Północną i kampanią Contagious Interview. Tym razem jednak początek nie wygląda jak rekrutacja ani test programistyczny. Ofiara trafia na złośliwą stronę po kliknięciu sponsorowanego wyniku wyszukiwania. To poszerza model zagrożenia z „podejrzanego repozytorium od rekrutera” na zwyczajne przeglądanie sieci.
Jak przebiega infekcja
Analiza AllSecure i udokumentowany łańcuch techniczny opisują następujące etapy:
- Użytkownik klika reklamę lub sponsorowany wynik prowadzący do fałszywej strony firmy.
- Strona przechodzi w pełny ekran i wyświetla animację rzekomego restartu oraz aktualizacji macOS.
- W tle JavaScript kopiuje polecenie do schowka. Po „nieudanej aktualizacji” strona każe otworzyć Terminal i wkleić komendę.
- Polecenie
curlpobiera kolejny etap, który uruchamia backdoor w Node.js. - Malware tworzy LaunchAgent dla trwałości i odpytuje smart contract Ethereum, aby poznać bieżący adres C2.
- Co pięć minut pobiera zadania i może wykonywać JavaScript zwrócony przez serwer.
- Operator dostarcza infostealer oraz złośliwe rozszerzenie podszywające się pod „Google Drive Offline”.
W obserwowanym incydencie ofiara szukała aparatury do elektroforezy. To istotny szczegół obronny: przynęta nie musiała dotyczyć kryptowalut ani pracy w Web3. Reklama pasowała do normalnego zadania użytkownika.
ClickFix omija pytanie „czy pobrałeś podejrzany plik?”
Technika ClickFix przekonuje użytkownika, by sam uruchomił polecenie. Strona nie musi wykorzystywać błędu macOS. Buduje wiarygodny kryzys — ekran wygląda na zamrożony lub restartujący się — a następnie podaje „naprawę”. Polecenie czeka już w schowku, więc ofiara ma wykonać tylko kilka instrukcji.
To pokazuje ograniczenie tradycyjnych komunikatów: „nie otwieraj załączników” i „pobieraj aktualizacje tylko z zaufanych stron” nie wystarczą. Pracownik musi wiedzieć, że system operacyjny nie prosi o wklejenie polecenia z przypadkowej strony do Terminala. Każdy taki krok należy przerwać i zgłosić.
EtherHiding nie przechowuje całego malware’u w blockchainie
W tej kampanii smart contract działa jako odporny na przejęcie katalog adresów. Backdoor wykonuje odczyt danych kontraktu i uzyskuje aktualny serwer C2. Operator może zmienić konfigurację na łańcuchu, a implant nie potrzebuje nowej wersji z kolejną domeną.
Badacze znaleźli dwa kontrakty utworzone w podobnym, powtarzalnym procesie: finansowanie niewielką kwotą ETH, wdrożenie kontraktu, zapis konfiguracji, przekazanie reszty i porzucenie portfela. To wskazuje na uprzemysłowiony mechanizm infrastruktury. Sam ruch do Ethereum nie jest jednak dowodem infekcji — legalne aplikacje również korzystają z RPC i eksploratorów blockchain. Detekcja wymaga powiązania procesu, domeny, LaunchAgenta i dalszej komunikacji.
Co kradną końcowe ładunki
Infostealer obejmuje Chrome, Brave, Edge, Firefox, Operę i Vivaldi, a także 157 rozszerzeń lub aplikacji portfeli. Szuka również kluczy i danych dla SSH, AWS, Azure oraz npm. To ponownie czyni stację deweloperską wejściem do łańcucha dostaw i chmury, nie tylko źródłem prywatnego portfela.
Drugi ładunek podszywa się pod rozszerzenie „Google Drive Offline”. Jest ładowany bocznie przez modyfikację pliku Chrome Secure Preferences i ma opróżniać portfele. Wspólne finansowanie infrastruktury backdoora i rozszerzenia było jednym z elementów łączących działania w ten sam klaster.
Detekcja i reakcja na macOS
Zespoły powinny szukać kombinacji zachowań:
- Terminal lub shell uruchomiony krótko po wejściu przeglądarki w pełny ekran;
curllub inny downloader uruchomiony przez użytkownika bez powiązanego zadania administracyjnego;- nowy plik
.plistw ścieżkach LaunchAgents uruchamiający Node.js albo plik z katalogu użytkownika; - proces Node.js nawiązujący cykliczne połączenia co kilka minut;
- odczyty kontraktów Ethereum z procesu, który nie ma biznesowego powodu korzystać z blockchaina;
- zmiany Chrome
Secure Preferencesi wymuszone ładowanie niezatwierdzonego rozszerzenia; - dostęp do danych wielu przeglądarek, portfeli,
.ssh, konfiguracji AWS/Azure i npm w krótkim oknie.
Po wykryciu odłącz host od sieci, ale zachowaj pamięć i pliki LaunchAgent. Z czystego urządzenia unieważnij sesje przeglądarek, klucze SSH, tokeny chmurowe i npm. Portfele trzeba ocenić oddzielnie i, jeśli klucze mogły zostać odczytane, przenieść aktywa do nowych kluczy wygenerowanych na czystym urządzeniu. Sprawdź również, czy skradzione poświadczenia nie zostały użyte w repozytoriach lub chmurze.
Jak ograniczyć ryzyko
- blokuj lub ogranicz samodzielne uruchamianie Terminala na zarządzanych stacjach, gdzie nie jest potrzebne;
- wymuszaj instalację rozszerzeń z listy zatwierdzonej i monitoruj pliki preferencji przeglądarek;
- filtruj reklamy i kategorie nowo utworzonych domen na urządzeniach służbowych;
- stosuj MDM, EDR i kontrolę LaunchAgents;
- rozdzielaj konta oraz urządzenia używane do operacji kryptowalutowych od codziennego przeglądania;
- używaj krótkotrwałych poświadczeń chmurowych i sprzętowego potwierdzania operacji o wysokiej wartości.
Wcześniejszy wzorzec rekrutacyjny opisaliśmy w artykule o fałszywej rekrutacji i malware JXA na macOS. Nowa kampania nie zastępuje tego scenariusza — dodaje wejście przez reklamę i „awarię” systemu.
Fakty źródłowe a wnioski Breachroad
Łańcuch infekcji, dwa typy ładunku, cykl odpytywania C2 i ślady kontraktów pochodzą z analizy AllSecure. Atrybucja do DPRK wynika z infrastruktury, finansowania i zgodności z taktykami Contagious Interview; nie jest technicznym dowodem wskazującym konkretną osobę. Opis dotyczy zaobserwowanego przypadku, a nie pomiaru pełnej skali kampanii.
Wnioskiem Breachroad jest rozszerzenie ochrony przed ClickFix poza fałszywe CAPTCHA i objęcie nią reklamy, aktualizacje oraz użytkowników macOS. Szkolenia cyberbezpieczeństwa i symulacje phishingu mogą ćwiczyć tę presję, a audyt bezpieczeństwa IT może zweryfikować MDM, EDR, rozszerzenia, sekrety deweloperskie i gotowość reakcji.


