Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Eine neue Wendung in der Kampagne bekannt als Contagious Interview, verbunden mit Schauspielern mit angeblichen Verbindungen zu Nordkorea, zeigt, wie Social Engineering und Blockchain-Technologie kombiniert werden, um Erkennungen und Druck macOS-Opfer zu schädlichen Code zu entgehen. Anstelle einer Phishing-Mail oder eines falschen Interviews erreicht das Opfer eine Seite von einem gesponserten Suchergebnis und findet beim Öffnen ein Vollbild simulieren ein System-Update oder Neustart. Da der Benutzer Panik und glaubt, dass der Computer gescheitert ist, kopiert die Website ruhig einen Befehl an die Zwischenablage und fordert ihn, es in Terminal zu treffen: eine Variation des Tricks, der als ClickFix bekannt ist.
Die Bedrohung ist nicht auf Angst beschränkt. Der heruntergeladene Befehl läuft eine Backdoor auf Node.js, die durch einen LaunchAgent fortbesteht und auf ungewöhnliche Weise für frühere Kampagnen desselben Clusters seinen Befehl und Steuerungsserver (C2) durch Beratung eines intelligenten Vertrags in Ethereum löst. Diese Methode - genannt EtherHiding - ermöglicht es, die Richtung des C2 in der Blockkette zu veröffentlichen, was es schwierig macht, nach unten zu nehmen und zuzuordnen, weil der Inhalt repliziert und resistent gegen zentrale Elimination ist. Das Implantat überprüft den Server alle fünf Minuten und kann beliebig JavaScript empfangen und ausführen, zusätzlich zwei zusätzliche Lasten bereitstellen: a Stehlen die Anmeldeinformationen von Browsern, SSH-Schlüsseln, AWS / Azure / npm und Daten von 157 cryptomoneda Portfolios sammelt, und eine bösartige Erweiterung, die durch das Patchen der Secure Preferences-Datei von Chrome installiert wird, um Geld zu entwässern.

Über die neue Technik hinaus zeigt die Kampagne eine Operation mit Zeichen der Industrialisierung: Verträge, die von Einweg-Waletten, Mindestfonds, um sie auszuführen, Konfigurationsschreiben und anschließende Aufgabe, alle in einem automatischen Muster repliziert. Diese Logistik legt nahe, dass der Schauspieler den Einsatz- und Betriebsprozess optimiert hat, um die Elastizität und Skala zu erhöhen. Die Spezialisten, die die Kampagne analysiert haben, betonen auch, dass, obwohl nordkoreanische Gruppen historisch genutzte Köder im Zusammenhang mit Stellenangeboten und Interviews, das Modell der Betrug wurde erweitert, um die Vorteile legitimer Suchanfragen und gesponserte Anzeigen zu nutzen, erhöhen das Risiko für Benutzer außerhalb von technischen oder Einstellungsprofilen.
Die Implikationen sind mehrfach. Auf der einzelnen Ebene, Benutzer von macOS, die Bildschirme vertrauen, die das Betriebssystem Risiko laufen Befehle, die harmlos scheinen, aber hinter Türen installieren. Für Organisationen kann die Fähigkeit von Malware zu stehlen Cloud-Service Anmeldeinformationen und Entwicklungsschlüssel in Seitenbewegungen und verlängerte Exfiltration übersetzt werden. Und für die kryptoaktive Gemeinschaft stellt die Kombination von gestohlenen Informationen und einer Erweiterung, die Portfolios bearbeiten kann, eine direkte Bedrohung für digitale Gelder dar. Die Verwendung der Blockkette, um C2-Konfigurationen zu verbergen, fügt auch Komplexität zu rechtlichen und operativen Antworten hinzu, da Indikatoren sich mit neuen Richtungen bewegen oder wieder auftauchen können.

Was kann ein Benutzer oder Sicherheitsbeamter heute tun, um das Risiko zu reduzieren? Vor allem, niemals Terminalbefehle von Webseiten, auftauchenden Dialogen oder nicht verifizierten Quellen einfügen oder ausführen. Diese einfache Regel stoppt die meisten ClickFix Techniken. Stärkung der digitalen Hygiene: aktiver Gatekeeper und notarisierte macOS-Schutz, halten das System und die Software auf dem neuesten Stand und schränken Konten mit Administratorrechten für tägliche Aufgaben ein. In Unternehmensumgebungen implementieren Sie Politiken, die die Ausführung von unbezeichneten Binaren blockieren und die Beharrlichkeit durch die Inventaren von LaunchAgens und LaunchDaemons kontrollieren. Für diejenigen, die Kryptofremden Austausch verwenden, ist die Empfehlung, heiße Hintergründe von kalten zu trennen, Hardware-Portfolios zu übernehmen und installierte Browser-Erweiterungen zu überprüfen; wenn Sie Erweiterungen erkennen, die Sie nicht installiert haben, misstrauen und löschen.
Aus technischer Sicht ist es ratsam, die Punkte zu überprüfen, an denen Persistenz und Exfiltration eingeführt werden können: Dateien in ~ / Library / LaunchAgens und / Library / LaunchAgens überprüfen, Änderungen der sicheren Browserpräferenzen untersuchen und ausgehende Verbindungen zu ungewöhnlichen Domains oder PIs überwachen. Die Transparenz der Blockkette, obwohl sie verwendet wird, um C2 zu verstecken, bietet auch einen Forschungskanal: verwandte Adressen und Transaktionen können bei Forschern wie ätherscan, die dazu beiträgt, von dem Betreiber verwendete Finanzierungsmuster und Cluster zu zeichnen. Um die Entdeckung und die Verbreitung der Medien zu kontextualisieren, ist es möglich, eine spezielle Abdeckung zu sehen, die diese Vektoren und Kräfte in Sicherheitsmedien zusammenfasst, wie The Hacker News.
Schließlich, wenn Sie vermuten, dass es kompromittiert wurde, reduzieren Sie das Belichtungsfenster: Trennen Sie die Netzwerkausrüstung, ändern Sie Passwörter von einem sauberen Gerät, überprüfen und widerrufen kompromittierte Schlüssel oder Token, und betrachten Sie eine sichere Kopie Restaurierung oder komplette Neuinstallation, wenn die Intrusion tief ist. Die Meldung von Engagement-Indikatoren an Ihren Sicherheitsanbieter und die Zusammenarbeit mit Notfall-Reaktionsteams hilft, die Verbreitung zu enthalten. Dieser Vorfall erinnert daran, dass die Angriffsfläche nicht nur technisch, sondern auch menschlich ist: Die Kombination aus überzeugender Sozialtechnik und modernen Techniken wie EtherHering erfordert einen Verteidigungsansatz, der Bewusstsein, technische Kontrollen und proaktive Erkennung mischt.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

GitLab kritische Warnung: Notfall-Patch repariert CVE-2026-19478, um öffentliche Projekte ohne Anmeldeinformationen zu ändern oder zu beseitigen
GitLab veröffentlichte am 17. August 2026 einen Notfall-Patch, um die kritische Schwachstelle in seiner selbstgehosteten Software (Community and Enterprise Edition) zu korrigier...

Wenn der MCP-Server Ihre Anmeldeinformationen behält: der stille Angriffsvektor der IA in der Produktion
Die Einbindung von IA-Agenten in Geschäftsprozesse hat einen praktischen Weg für Produktionssysteme und Daten eröffnet, die von Modellen aus zugänglich gemacht werden können: es...

Kritische Warnung: CVE-2026-58231 in SAP Commerce Cloud könnte Remote-Code Ausführung ermöglichen; Patch und dringende Minderung
Eine kritische Schwachstelle, die SAP Commerce Cloud beeinflusst, registriert als CVE-2026-58231 und mit maximaler Punktzahl 10.0 auf der CVSS-Skala werden Versuche kurz nach de...

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

HoneyMyte Updates CoolClient mit einem signierten Kerneltreiber, um Prozesse zu verstecken und den C2 Kanal zu schützen
Kaspersky hat eine Analyse veröffentlicht, die dem Schauspieler HoneyMyte (auch Mustang Panda) eine aktualisierte Version der CoolClient Backdoor, die eine signierte Kernel-Komp...

GeoServer auf Zero-Day Sicherheitsalarm in jsonArrayContains mit echtem Risiko der Remote-Ausführung
Das Open-Source-Projekt GeoServer verfügt über eine Null-Tage-Verwundbarkeit, die von Angreifern aktiv erforscht wird, nach den öffentlichen Ausschreibungen der Forscher und der...

AmnesiaStealer MacOS Malware, die Anmeldeinformationen stehlen und steuert Echtzeit-Browsersitzungen
Sicherheits-Forscher haben eine neue Malware-Familie auf macOS - genannt AmnesiaStealer - dokumentiert, die einen Dropper in Shell, einen Infostealer geschrieben in Rust und ein...