كشفت شركة AllSecure عن حملة إعلانية خبيثة (Malvertising) تستهدف مستخدمي macOS، مرتبطة بمجموعات تهديد مدعومة من كوريا الشمالية. الحملة تمثل نسخة جديدة من سلسلة هجمات Contagious Interview، وتستخدم شاشة تحديث وهمية لنظام macOS لإقناع الضحايا بتنفيذ أوامر خبيثة عبر تطبيق Terminal.
آلية الهجوم
- عند زيارة موقع مخترق أو نتيجة بحث مدفوعة، يظهر للضحية شاشة تحديث وهمية بكامل الشاشة توحي بأن النظام يعيد التشغيل.
- يتم نسخ أمر خبيث إلى الحافظة دون علم المستخدم.
- يُطلب من الضحية لصق الأمر في Terminal، وهو أسلوب يُعرف باسم ClickFix.
- الأمر عبارة عن curl command يجلب حمولة إضافية، وهي باب خلفي مكتوب بـ Node.js يستخدم LaunchAgent لضمان الاستمرارية.
تقنيات متقدمة
- EtherHiding: آلية تعتمد على عقود ذكية في شبكة Ethereum لاستخراج عناوين خوادم التحكم والسيطرة (C2)، ما يجعل البنية التحتية مقاومة للإزالة.
- الباب الخلفي يتصل بالخادم كل خمس دقائق وينفذ أي تعليمات JavaScript يتم إرجاعها.
- الحملة تستهدف 157 محفظة عملات رقمية، إضافة إلى بيانات من متصفحات مثل Chrome وBrave وEdge وFirefox وOpera وVivaldi، فضلاً عن مفاتيح SSH وAWS وAzure وnpm.
- يتم تثبيت إضافة خبيثة باسم “Google Drive Offline” عبر تعديل ملف Secure Preferences في Chrome، وتُستخدم لتفريغ محافظ العملات الرقمية.
ملاحظات على السياق
- بخلاف الحملات السابقة التي اعتمدت على عروض عمل وهمية أو اختبارات برمجية، هذه الحملة تبدأ من نتائج بحث عادية، ما يوسع نطاق التهديد.
- العقود الذكية المستخدمة تم إنشاؤها عبر محافظ مؤقتة بآلية صناعية متكررة: تمويل، نشر العقد، كتابة الإعدادات، تحويل الرصيد المتبقي، ثم التخلي عن المحفظة.
- التحليل أظهر أن كل من الباب الخلفي والإضافة الخبيثة مرتبطان بنفس مجموعة المحافظ، ما يشير إلى أن جهة واحدة تدير النشاط.
دلالات أمنية
هذه الحملة تؤكد أن المجموعات المرتبطة بكوريا الشمالية، مثل UNC5342، تواصل تطوير أساليبها لتجاوز الدفاعات التقليدية، مع التركيز على سرقة العملات الرقمية. استخدام تقنيات مثل EtherHiding وClickFix يعكس مستوى عالٍ من الابتكار في الهجمات، ويعني أن مجرد زيارة موقع مخترق قد تكون كافية لبدء سلسلة العدوى.






























