Actores de amenazas vinculados a Corea del Norte están engañando a los usuarios con páginas de actualización falsas de macOS para exponerlos a un software malicioso que roba criptomonedas. Esta campaña utiliza la técnica ClickFix, que requiere que los usuarios ejecuten un comando desde la terminal, y opera de manera inusual al obtener servidores C2 de contratos inteligentes de Ethereum.

La campaña comienza con un sitio web al que los usuarios acceden a través de un resultado de búsqueda y muestra una pantalla de actualización falsa para inducir a los usuarios a ejecutar un comando en la terminal. Este comando instala una puerta trasera basada en Node.js, lo que permite la persistencia en el sistema, y obtiene servidores C2 de contratos de Ethereum para distribuir dos cargas maliciosas diferentes.

El software malicioso está diseñado para robar 157 diferentes carteras de criptomonedas y diversos datos del navegador, y vacía las carteras de los usuarios mediante una extensión maliciosa cargada lateralmente en Chrome. Se observa que la campaña puede utilizarse en un escenario de búsqueda más amplio, además de métodos como ofertas de empleo falsas y reclutamiento de desarrolladores.