حملة إعلانات خبيثة مرتبطة بكوريا الشمالية تستهدف macOS

في عالم متسارع من التهديدات السيبرانية، تظهر حملات جديدة بشكل مستمر، ومن بين هذه الحملات، واحدة مرتبطة بكوريا الشمالية تستهدف مستخدمي نظام macOS.
حملة إعلانات خبيثة مرتبطة بكوريا الشمالية تستهدف نظام macOS
تم ربط الفاعلين المهددين الذين لهم صلة بكوريا الشمالية بحملة إعلانات خبيثة متطورة تستهدف نظام macOS، حيث يتم توجيه المستخدمين إلى صفحات ويب مزيفة تعرض تسلسل تحديث غير موجود على الشاشة بالكامل لتسليم البرمجيات الضارة كجزء من نسخة جديدة من الحملة المستمرة المعروفة باسم المقابلة المعدية.
آلية الهجوم
الجانب المميز للهجوم هو أن شاشة تحديث البرمجيات المزيفة لنظام macOS تقوم بهدوء بنسخ أمر هجوم إلى الحافظة، ثم تطلب من الضحية تنفيذه عبر تطبيق Terminal، وهي تقنية معروفة تُسمى ClickFix.
“التجربة مصممة لإحداث الذعر،” قالت AllSecure في تقرير شاركته مع The Hacker News. “يبدو أن الكمبيوتر متجمد أو يعيد التشغيل، لذا فإن المستخدم الذي يعتقد أن نظام التشغيل قد فشل يتبع التعليمات التي قد يعتبرها مشبوهة في الظروف العادية.”
استخدام تقنية EtherHiding
تتميز الحملة أيضًا باستخدامها لنظام تحكم وقيادة (C2) مستضاف على البلوكشين، حيث تقوم البرمجيات الضارة باستخراج عنوان الخادم المباشر من عقد ذكي على Ethereum. هذا النهج المقاوم للإزالة، المعروف باسم EtherHiding، تم استخدامه من قبل الفاعلين المهددين الكوريين الشماليين في حملات سابقة مرتبطة بالمقابلة المعدية (المعروفة أيضًا باسم UNC5342).
أهداف الهجوم
الهدف النهائي من الهجمات هو تسهيل تنفيذ التعليمات البرمجية عن بُعد، مما يسمح للزرع بالتحقق من خادم C2 وجلب حمليْن إضافيين، أحدهما لجمع المعلومات قادر على استهداف 157 محفظة عملات مشفرة وامتداد ضار لمتصفح Chrome.
تختلف سلسلة الهجوم هذه عن الحملات المعتادة للمقابلة المعدية حيث يبدأ الأمر بالنقر على نتيجة بحث تستهدف شركة غير محددة. بمجرد فتح الموقع، تعرض المتصفح رسالة إعادة تشغيل macOS على الشاشة بالكامل، مما يعطي انطباعًا بأن تحديث البرمجيات جارٍ، بينما يتم إعداد المرحلة التالية من العدوى بشكل سري.
تسلسل العدوى
بمجرد اكتمال تسلسل التحديث المزيف، تطلب الصفحة المزيفة من المستخدم فتح تطبيق Terminal ولصق أمر تم نسخه مسبقًا إلى حافظة النظام. ومن المثير للاهتمام أن أي محاولات لتكرار هذا التسلسل لا تؤدي إلى نفس النتيجة، مما يعني أن التفعيل مصمم ليكون للاستخدام مرة واحدة فقط.
في الحالة التي رصدتها AllSecure، يُقال إن الضحية كانت تبحث عن آلات التحليل الكهربائي ونقرت على نتيجة مدفوعة لشركة بدت وكأنها تبيعها. تبدأ سلسلة العدوى مباشرة بعد تحميل الصفحة المزيفة على متصفحهم.
الأوامر البرمجية
الأمر الملصق في Terminal هو أمر curl مصمم لجلب البرمجيات الضارة للمرحلة التالية، مما يؤدي إلى تنفيذ باب خلفي لـ Node.js يستخدم LaunchAgent للاستمرارية ويتصل بعقد Ethereum لحل عنوان خادم C2. تم تكوين الزرع للتحقق من الخادم كل خمس دقائق وتنفيذ أي كود JavaScript يتم إرجاعه.
آلية EtherHiding
تعمل آلية EtherHiding كقناة لحملتيْن:
- جمع المعلومات الذي يجمع البيانات من متصفحات الويب (Chrome، Brave، Edge، Firefox، Opera، وVivaldi)، و157 محفظة عملات مشفرة، بالإضافة إلى مفاتيح SSH وAWS وAzure وnpm.
- امتداد ضار لمتصفح “Google Drive Offline” يتم تحميله في المتصفح عن طريق تعديل ملف تفضيلات Chrome الآمن ويستخدم لتفريغ محفظة الضحية.
تم تضمين عنوانين Ethereum في البرمجيات الضارة، حيث يعمل كلاهما كإعدادات EtherHiding المسؤولة عن جلب خوادم C2 الفعلية: “rg-telemetry[.]sbs/api” و”th-updates[.]sbs/analytics.”
“تم إنشاء كل عقد من قبل محفظة مؤقتة تعمل بنظام نصي مكون من أربع خطوات متطابقة: تمويلها بحوالي 0.0126 ETH، نشر العقد، كتابة الإعداد، تحويل المتبقي حوالي 0.006 ETH، ثم التخلي عن المحفظة،” قالت AllSecure. “تشير هذه النمط إلى مشغل قام بتصنيع النشر: تمويل، نشر، تكوين، تصريف المتبقي، التخلي، تكرار.”
تشير التحليلات الإضافية إلى أن كل من الباب الخلفي ومجفف متصفح البرمجيات الضارة يتم تمويلهما من نفس مجموعة المحافظ، مما يدل على أن النشاط هو عمل ممثل واحد.
“سياق التسليم يستحق الملاحظة أيضًا: غالبًا ما يتم وصف الحملات المرتبطة بكوريا الشمالية من خلال عدسة المقابلات الوظيفية المزيفة وتوظيف المطورين، ولكن هذه الحالة تظهر نفس المنطق التشغيلي في سيناريو تصفح أوسع،” قال كريستيان باباثاناسيو، المؤسس المشارك والرئيس التنفيذي لشركة AllSecure. “هذا لا يستبدل نمط الوظائف المزيفة؛ بل يوسع نموذج التهديد.”
يجب على المستخدمين أن يكونوا على دراية بهذه الأنماط الجديدة من الهجمات وأن يتخذوا الاحتياطات اللازمة لحماية بياناتهم وأجهزتهم من التهديدات المتزايدة.




