Kuzey Kore kökenli tehdit aktörleri, sahte macOS güncelleme sayfaları kullanarak kullanıcıları aldatıp kriptopara çalan zararlı yazılıma maruz bırakıyor. Bu kampanya, kullanıcıların terminalden bir komut çalıştırmasını gerektiren ClickFix tekniğini kullanıyor ve Ethereum akıllı sözleşmelerinden C2 sunucularını alarak takdir dışı bir yöntemle çalışıyor.
Kampanya, kullanıcıların bir arama sonucunda tıkladıkları bir web sitesinden başlıyor ve sahte bir güncelleme ekranı göstererek kullanıcıları terminalden bir komut çalıştırmaya itiyor. Bu komut, Node.js tabanlı bir arka kapı yükleyerek sistemde kalıcı olma yeteneği sağlıyor ve Ethereum sözleşmelerinden C2 sunucularını alarak iki farklı zararlı yükü dağıtıyor.
Zararlı yazılım, 157 farklı kriptopara cüzdanı ve çeşitli tarayıcı verilerini çalmak için tasarlanmış bir bilgi çalar ve Chrome'a sideload edilen kötü amaçlı bir uzantı ile kullanıcıların cüzdanlarını boşaltıyor. Kampanyanın, sahte iş ilanları ve geliştirici rekrutmanı gibi yöntemlerin yanı sıra daha geniş bir tarama senaryosunda da kullanılabileceği gözleniyor.
