Actores de amenazas vinculados a Corea del Norte han sido atribuidos a una sofisticada campaña de malvertising en macOS que implica redirigir a los usuarios a páginas web falsas que muestran una secuencia de actualización inexistente a pantalla completa para distribuir malware, como parte de una nueva iteración de la campaña de larga duración Contagious Interview.

El aspecto definitorio del ataque es que la pantalla falsa de actualización de macOS copia sigilosamente un comando de ataque al portapapeles y luego solicita a la víctima que lo ejecute a través de la aplicación Terminal, una técnica conocida como ClickFix.

La experiencia está diseñada para inducir pánico. La computadora parece congelada o reiniciándose, por lo que un usuario que cree que el sistema operativo ha fallado sigue instrucciones que de otro modo encontraría sospechosas.

La campaña también es notable por su uso de comando y control (C2) alojado en blockchain, donde el malware extrae la dirección del servidor activo de un contrato inteligente de Ethereum. Este enfoque resistente al desmantelamiento, denominado EtherHiding, ha sido utilizado por actores de amenazas norcoreanos en campañas anteriores asociadas con Contagious Interview (también conocido como UNC5342).

El objetivo final de los ataques es facilitar la ejecución remota de código, permitiendo que el implante consulte al servidor C2 y obtenga dos cargas adicionales: un ladrón de información capaz de atacar 157 billeteras de criptomonedas y una extensión maliciosa de Chrome.

La cadena de ataque es una desviación de las campañas típicas de Contagious Interview, ya que el punto de partida implica hacer clic en un resultado de búsqueda de una empresa objetivo no especificada. Tan pronto como se abre el sitio web, el navegador muestra el mensaje de reinicio de macOS a pantalla completa, dando la impresión de que se estaba realizando una actualización de software, mientras prepara sigilosamente la siguiente fase de la infección.

Una vez que la secuencia falsa de actualización se completa, la página falsa solicita al usuario que abra la aplicación Terminal y pegue un comando ya copiado en el portapapeles del sistema. Curiosamente, cualquier intento de reproducir esta secuencia no produce el mismo resultado, lo que significa que la activación está diseñada para un solo uso.

Lo interesante aquí es que el señuelo inicial no fue una oferta de trabajo sospechosa, una evaluación en video o una prueba de codificación, todos métodos que el conglomerado Contagious Interview ha empleado en el pasado. En cambio, comienza con una búsqueda web aparentemente inofensiva.

En el caso observado por AllSecure, se dice que la víctima estaba buscando máquinas de electroforesis y hizo clic en un resultado patrocinado de una empresa que parecía venderlas. La secuencia de infección comienza inmediatamente después de que la página falsa se carga en su navegador.

El comando pegado en Terminal es un comando curl diseñado para obtener el malware de la siguiente etapa, lo que lleva a la ejecución de un backdoor Node.js que utiliza un LaunchAgent para persistencia y llama a un contrato de Ethereum para resolver la dirección del servidor C2. El implante está configurado para comunicarse con el servidor cada cinco minutos y ejecutar cualquier código JavaScript devuelto por este.

El mecanismo EtherHiding sirve como conducto para dos cargas:

  • - Un ladrón de información que extrae datos de navegadores web (Chrome, Brave, Edge, Firefox, Opera y Vivaldi), 157 billeteras de criptomonedas, así como claves SSH, AWS, Azure y npm.
  • - Una extensión maliciosa 'Google Drive Offline' que se carga lateralmente en el navegador parcheando el archivo Secure Preferences de Chrome y se utiliza para vaciar la billetera de la víctima.

Dos direcciones de Ethereum están incrustadas en el malware, ambas actuando como configuración de EtherHiding responsable de obtener los servidores C2 reales: 'rg-telemetry[.]sbs/api' y 'th-updates[.]sbs/analytics'.

Cada contrato fue creado por una billetera desechable que ejecutaba un script idéntico de cuatro pasos: financiado con ~0.0126 ETH, desplegar el contrato, escribir la configuración, reenviar el sobrante de ~0.006 ETH y luego abandonar la billetera. El patrón sugiere un operador que ha industrializado el despliegue: financiar, desplegar, configurar, drenar sobrantes, abandonar, repetir.

Análisis adicionales determinaron que tanto el backdoor como el drenador de extensiones del navegador están financiados desde el mismo clúster de billeteras, lo que indica que la actividad es obra de un solo actor.

El contexto de entrega también es digno de mención: las campañas vinculadas a Corea del Norte a menudo se describen a través del lente de entrevistas de trabajo falsas y reclutamiento de desarrolladores, pero este caso muestra la misma lógica operativa apareciendo en un escenario de navegación más amplio. Eso no reemplaza el patrón de trabajo falso; expande el modelo de amenaza.
Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity