FOXreport.gr

Βορειοκορεατική εκστρατεία EtherHiding στοχεύει πορτοφόλια κρυπτονομισμάτων και διαπιστευτήρια προγραμματιστών

Εικόνα: cybersecuritynews.com

Ερευνητές της AllSecure αποκάλυψαν μια νέα κυβερνοεκστρατεία που αποδίδεται σε ομάδα συνδεόμενη με τη Βόρεια Κορέα. Η επίθεση στοχεύει κυρίως χρήστες macOS, προγραμματιστές και κατόχους κρυπτονομισμάτων, χρησιμοποιώντας μια προηγμένη τεχνική που ονομάζεται EtherHiding.

Πώς ξεκινά η επίθεση

Η επίθεση χρησιμοποιεί τη μέθοδο ClickFix. Το θύμα βλέπει μια ψεύτικη οθόνη ενημέρωσης του macOS που φαίνεται σαν να εγκαθίσταται μια κρίσιμη ενημέρωση ή σαν να έχει κολλήσει ο υπολογιστής.

Στη συνέχεια ζητείται από τον χρήστη να ανοίξει το Terminal και να επικολλήσει μια εντολή που έχει ήδη αντιγραφεί αυτόματα στο πρόχειρο (clipboard). Η εκτέλεση αυτής της εντολής ξεκινά τη μόλυνση.

Τι εγκαθίσταται

Μετά την εκτέλεση της εντολής εγκαθίσταται ένας απομακρυσμένος Δούρειος Ίππος (Remote Access Trojan – RAT) βασισμένος στο Node.js.

Το κακόβουλο λογισμικό δημιουργεί επίσης μηχανισμούς μόνιμης παραμονής (persistence), ώστε να εκτελείται αυτόματα μετά από κάθε επανεκκίνηση του υπολογιστή.

Τι είναι το EtherHiding

Αντί να επικοινωνεί με έναν σταθερό διακομιστή εντολών (Command & Control), το malware διαβάζει πληροφορίες από smart contracts στο blockchain του Ethereum.

Από εκεί λαμβάνει δυναμικά τη διεύθυνση του πραγματικού διακομιστή ελέγχου. Έτσι οι επιτιθέμενοι μπορούν να αλλάζουν εύκολα την υποδομή τους χωρίς να τροποποιούν το malware, δυσκολεύοντας τον εντοπισμό και την εξουδετέρωσή του.

Τι κλέβει

Το malware αναζητά δεδομένα από 157 διαφορετικά πορτοφόλια κρυπτονομισμάτων.

Παράλληλα κλέβει:

Τι πρέπει να κάνετε

Αν εκτελέσατε την εντολή στο Terminal:

Καμία νόμιμη ενημέρωση του macOS δε θα σας ζητήσει ποτέ να ανοίξετε το Terminal και να επικολλήσετε μια εντολή. Αν μια ιστοσελίδα σας ζητήσει κάτι τέτοιο, πρόκειται σχεδόν σίγουρα για απόπειρα επίθεσης.

Exit mobile version