Entretien contagieux 2.0: Ecrans dégoûtants, EtherHelling et le macOS backdoor qui utilise la chaîne de blocs pour cacher votre C2

Auteur: Publié 5 min de lectura 209 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Un nouveau tournant dans la campagne connue sous le nom Contagious Interview, liée à des acteurs avec des liens présumés avec la Corée du Nord, montre comment l'ingénierie sociale et la technologie blockchain sont combinées pour échapper aux détections et presser les victimes macOS à exécuter un code malveillant. Au lieu d'un message d'hameçonnage ou d'une fausse entrevue, la victime atteint une page d'un résultat de recherche parrainé et, lorsqu'elle l'ouvre, trouve une plein écran simulant une mise à jour ou un redémarrage du système. Comme l'utilisateur panique et croit que l'ordinateur a échoué, le site copie discrètement une commande au presse-papiers et lui demande de la frapper dans Terminal: une variation du truc connu sous le nom ClickFix.

La menace ne se limite pas à la peur. La commande téléchargée exécute un backdoor sur Node.js qui persiste à travers un LaunchAgent et, de manière inhabituelle pour les campagnes précédentes du même cluster, résout son serveur de commande et de contrôle (C2) en consultant un contrat intelligent à Ethereum. Cette méthode - appelée EtherHiding - permet de publier la direction de la C2 dans la chaîne de blocs, ce qui rend difficile de prendre et d'attribuer parce que le contenu est reproduit et résistant à l'élimination centrale. L'implant vérifie le serveur toutes les cinq minutes et peut recevoir et exécuter le JavaScript arbitraire, en plus de déployer deux charges supplémentaires: voleur qui recueille des identifiants à partir de navigateurs, clés SSH, AWS / Azure / npm et des données à partir de 157 portefeuilles cryptomoneda, et une extension malveillante qui est installé en patching le fichier Préférences Secure de Chrome pour drainer des fonds.

Entretien contagieux 2.0: Ecrans dégoûtants, EtherHelling et le macOS backdoor qui utilise la chaîne de blocs pour cacher votre C2
Image générée avec IA.

Au-delà de la nouvelle technique, la campagne révèle une opération avec des signes d'industrialisation : des contrats déployés par des portefeuilles jetables, des fonds minimums pour les exécuter, l'écriture de configuration et l'abandon ultérieur, tous reproduits dans un modèle automatique. Cette logistique suggère que l'acteur a optimisé le processus de déploiement et d'exploitation pour augmenter la résilience et l'échelle. Les spécialistes qui ont analysé la campagne soulignent également que, bien que les groupes nord-coréens aient utilisé des appâts liés aux offres d'emploi et aux entrevues, le modèle de tromperie a été élargi pour tirer parti des recherches légitimes et des annonces sponsorisées, ce qui a accru le risque pour les utilisateurs en dehors des profils techniques ou de recrutement.

Les implications sont multiples. Sur le plan individuel, les utilisateurs de macOS qui font confiance aux écrans qui imitent le système d'exploitation risquent de faire fonctionner des commandes qui semblent inoffensives mais installent des portes arrière. Pour les organisations, la capacité des logiciels malveillants à voler les identifiants de service cloud et les clés de développement peut être traduite en mouvements latéraux et infiltration prolongée. Et pour la communauté cryptoactive, la combinaison d'informations volées et d'une extension capable de gérer des portefeuilles représente une menace directe pour les fonds numériques. L'utilisation de la chaîne de blocs pour masquer les configurations C2 ajoute également de la complexité aux réponses légales et opérationnelles car les indicateurs peuvent se déplacer ou réapparaître avec de nouvelles directions.

Entretien contagieux 2.0: Ecrans dégoûtants, EtherHelling et le macOS backdoor qui utilise la chaîne de blocs pour cacher votre C2
Image générée avec IA.

Que peut faire aujourd'hui un utilisateur ou un agent de sécurité pour réduire le risque? Tout d'abord, ne jamais coller ou exécuter des commandes de terminal à partir de pages Web, de dialogues émergents ou de sources non vérifiées. Cette règle simple arrête la plupart des techniques ClickFix. Renforcer l'hygiène numérique : les protections actives Gatekeeper et macOS notariés, tenir le système et le logiciel à jour, et restreindre les comptes avec les privilèges d'administrateur pour les tâches quotidiennes. Dans les environnements d'entreprise, appliquer des politiques qui bloquent l'exécution de binaires non signés et contrôlent la persistance à travers des inventaires de LaunchAgens et LaunchDaemons. Pour ceux qui utilisent l'échange cryptoétranger, la recommandation est de séparer les fonds chauds des fonds froids, d'adopter des portefeuilles de matériel et de revoir les extensions de navigateur installées; si vous détectez des extensions que vous n'avez pas installé, méfiez-vous et les supprimer.

Du point de vue technique, il est conseillé de vérifier les points où la persistance et l'exfiltration peuvent être introduits: vérifier les fichiers dans ~ / Bibliothèque / LaunchAgens et / Bibliothèque / LaunchAgens, examiner les changements dans les préférences du navigateur sécurisé et surveiller les connexions sortantes vers des domaines ou des PI inhabituels. La transparence de la chaîne de blocs, bien que utilisée pour cacher C2, offre également un canal de recherche: les adresses et les transactions connexes peuvent être inspectées publiquement chez les explorateurs tels que: Etherscan, ce qui aide à dessiner les modèles de financement et les grappes utilisées par l'opérateur. Afin de contextualiser la découverte et sa diffusion dans les médias, il est possible de voir une couverture spécialisée qui résume ces vecteurs et pouvoirs dans les médias de sécurité tels que Les nouvelles Hacker.

Enfin, si vous soupçonnez qu'il a été compromis, réduisez la fenêtre d'exposition : déconnectez l'équipement réseau, changez de mot de passe d'un appareil propre, vérifiez et révoquez les clés ou jetons compromis, et envisagez une restauration de copie sécuritaire ou une réinstallation complète si l'intrusion est profonde. La communication d'indicateurs d'engagement à votre fournisseur de services de sécurité et la collaboration avec les équipes d'intervention en cas d'incident aident à contenir la propagation. Cet incident rappelle que la surface de l'attaque n'est pas seulement technique, mais aussi humaine : la combinaison d'ingénierie sociale convaincante et de techniques modernes telles qu'EtherHering nécessite une approche de défense qui combine sensibilisation, contrôles techniques et détection proactive.

Couverture

Autres

Plus de nouvelles sur le même sujet.