
朝鲜威胁行为者通过一种崭新且更具欺骗性的传播手段,扩展了其最顽固的恶意软件活动之一——一个全屏的虚假 macOS 更新界面,旨在引发恐慌,并诱骗受害者通过其自身的终端应用执行恶意命令。 “Contagious Interview”行动的最新版本摒弃了此前行动中标志性的虚假求职面试诱饵,取而代之的是一种更易接触的方式:任何人在普通浏览过程中都可能遇到的恶意搜索结果。
要点
该攻击活动利用全屏伪造的 macOS 重启界面,诱使受害者因恐慌而将恶意命令粘贴到“终端”中——这是一种名为“ClickFix”的技术命令与控制基础设施托管在利用 EtherHiding 技术的以太坊智能合约上,使其难以被清除该感染会植入一款信息窃取器,针对 157 种加密货币钱包及浏览器,包括 Chrome、Brave、Edge、Firefox、Opera 和 Vivaldi一个伪造的“Google Drive 离线” Chrome扩展程序被侧载安装,直接清空受害者的 钱包攻击始于一条赞助搜索结果——并非招聘信息——这大大扩大了潜在受害者群体激活序列为一次性使用,这使得研究人员难以复现和分析感染始于一次网络搜索。 在安全公司 AllSecure 记录的案例中,一名正在搜索电泳仪的受害者点击了一个看似来自正规供应商的赞助搜索结果。页面加载的瞬间,浏览器便显示了一条全屏的 macOS 重启提示——让人深信不疑地以为正在进行软件更新。
这种体验是经过精心设计以引发恐慌的。 该界面使电脑看起来像是卡死或正在重启。一旦用户认为自己的操作系统出现故障,就极有可能遵从那些原本会令其心生疑虑的指示。
“这种体验旨在引发恐慌,”AllSecure 在其报告中写道。“电脑看起来像是卡死或正在重启,因此认为操作系统已出故障的用户,便会按照原本会觉得可疑的指示操作。”
一旦虚假的更新流程完成,页面会提示受害者打开终端并粘贴一条命令——该命令早已在受害者不知情的情况下被悄然复制到其剪贴板中。 该命令是一条 curl 指令,用于下载恶意软件的下一阶段组件。该激活机制仅限一次性使用:尝试重复该流程不会产生相同结果,这刻意增加了取证分析的难度。
从技术角度看,此次攻击活动与众不同之处在于其指挥与控制架构。 该恶意软件并未使用可被识别并关闭的传统服务器,而是从以太坊智能合约中获取其实时C2地址——这种被称为“EtherHiding”的技术曾在Contagious Interview的先前行动中使用过。
基于区块链的基础设施无法像传统服务器那样被关闭。 以太坊网络是去中心化的且不可篡改的——一旦部署了嵌入C2地址的智能合约,无论执法部门或安全研究人员对周边基础设施采取何种行动,该恶意软件都能无限期地访问该信息。
AllSecure'的分析显示,该恶意软件中嵌入的两个以太坊地址均遵循可重复的四步模式创建:向一次性钱包注入约0.0126 ETH资金,部署合约,写入配置,转出剩余资金,然后弃用该钱包。 “这种模式表明,操作者已将部署流程工业化:充值、部署、配置、清空剩余资金、弃用、重复,”AllSecure表示。
调查发现,后门程序和浏览器扩展程序的资金均来自同一钱包集群,这表明整个行动是由单一且协调一致的攻击者所为。
在终端中执行的 curl 命令会植入一个 Node.js 后门,该后门通过 LaunchAgent 实现持久化,并每五分钟向 C2 服务器报告一次,同时执行服务器返回的任何 JavaScript 代码。通过 EtherHiding 机制,会投放两个有效载荷。
第一个是信息窃取器,用于从六大主流浏览器(Chrome、 Brave、Edge、Firefox、Opera 和 Vivaldi——从六大主流浏览器中窃取数据,同时窃取 157 个加密货币钱包的凭证、SSH 密钥、AWS 和 Azure 凭证以及 npm 身份验证令牌。攻击目标涵盖云基础设施凭证和加密货币钱包,其广度表明该攻击活动既旨在进行即时财务盗窃,也旨在长期获取开发者和企业环境的访问权限。
第二个有效载荷是一个伪装成“Google Drive Offline”的恶意 Chrome 扩展程序。 它通过修补 Chrome 的“安全首选项”文件(一种可绕过标准扩展程序安装控制的技术)被侧载到浏览器中,并被用于直接清空受害者已连接的加密货币钱包。
此前由被追踪为 UNC5342 的朝鲜攻击集团发起的“Contagious Interview”攻击活动,一直将虚假招聘信息、视频评估和编程测试作为初始诱饵。 这些方法要求受害者正在积极求职,并且愿意参与多步骤的招聘流程。
转向恶意搜索结果则完全消除了这一要求。 任何用户在搜索任何主题时,都可能遇到导致这一感染链的赞助结果。 攻击面不再局限于开发人员或求职者——它已扩展到任何使用搜索引擎的人。
““这并非取代了虚假招聘的模式,而是扩展了威胁模型,”AllSecure的联合创始人兼首席执行官克里斯蒂安·帕帕塔纳西欧(Christian Papathanasiou)表示。 “与朝鲜有关的网络攻击活动通常被描述为虚假求职面试和开发者招聘,但本案表明,相同的运作逻辑也出现在更广泛的浏览场景中。”
macOS 不会通过网页浏览器显示更新提示。 任何出现在浏览器窗口中、声称操作系统需要更新、已崩溃或需要通过终端命令解决的全屏消息,都不是合法的系统消息——这是一种社会工程学攻击。
正规的 macOS 软件更新仅通过“系统设置”或 App Store 进行。 任何真正的更新过程都不会要求用户打开“终端”并粘贴命令。 任何提出此类要求的提示,无论其周围界面看起来多么逼真,都应立即忽略并关闭该页面。
如果用户认为自己可能已通过此类提示执行了命令,应将设备视为可能已遭入侵,审核近期安装的浏览器扩展程序,检查是否存在异常的LaunchAgent条目,并在从受影响的设备访问任何加密货币钱包或云服务凭据之前,考虑进行全面的安全审查。
来源
AllSecure关于朝鲜macOS恶意广告活动的研究报告,已分享给《The Hacker News》,2026年。 AllSecure联合创始人兼首席执行官Christian Papathanasiou在AllSecure报告中的声明,2026年。《The Hacker News》关于“Contagious Interview”攻击活动演变的报道,2026年7月。EtherHiding技术文档,《The Hacker News》,2025年10月。 以太坊合约地址 rg-telemetry[.]sbs 和 th-updates[.]sbs,载于 AllSecure 分析报告中。
转载请注明:果米财情 » 快讯 » “传染性”采访风靡主流媒体——朝鲜的加密货币恶意软件如今从谷歌搜索开始
本文仅代表作者观点,不代表果米财情立场。
本文系作者授权发表,未经许可,不得转载。