Chiến dịch Malvertising nhắm vào macOS liên quan đến Triều Tiên sử dụng bản cập nhật giả để phát tán mã độc đánh cắp tiền mã hóa

Các tác nhân đe dọa có liên kết với Triều Tiên đã triển khai một chiến dịch malvertising tinh vi trên macOS, điều hướng người dùng đến các trang web giả mạo hiển thị màn hình cập nhật hệ thống để lừa cài đặt mã độc đánh cắp tiền mã hóa thông qua kỹ thuật ClickFix và EtherHiding.
Chiến dịch malvertising macOS của hacker Triều Tiên

Các tác nhân đe dọa có liên kết với Triều Tiên đã triển khai một chiến dịch malvertising tinh vi nhắm vào người dùng macOS. Cuộc tấn công liên quan đến việc điều hướng người dùng đến các trang web giả mạo hiển thị màn hình cập nhật hệ thống toàn màn hình không có thật để phát tán mã độc, đây là một biến thể mới của chiến dịch Contagious Interview kéo dài.

Điểm đặc trưng của cuộc tấn công này là màn hình cập nhật phần mềm macOS giả mạo sẽ âm thầm sao chép một lệnh tấn công vào clipboard (bộ nhớ tạm) và sau đó thúc giục nạn nhân thực thi lệnh đó thông qua ứng dụng Terminal. Kỹ thuật này được gọi là ClickFix.

"Trải nghiệm này được thiết kế để gây hoang mang cho người dùng," AllSecure cho biết trong một báo cáo chia sẻ với The Hacker News. "Máy tính xuất hiện trạng thái bị treo hoặc đang khởi động lại, vì vậy người dùng tin rằng hệ điều hành đã bị lỗi và sẽ làm theo các hướng dẫn mà bình thường họ sẽ thấy nghi ngờ."

Chiến dịch này cũng đáng chú ý khi sử dụng hạ tầng điều khiển và kiểm soát (C2) lưu trữ trên blockchain, trong đó mã độc sẽ trích xuất địa chỉ máy chủ trực tiếp từ một Ethereum smart contract. Cách tiếp cận chống bị gỡ bỏ này, được gọi là EtherHiding, đã từng được các hacker Triều Tiên sử dụng trong các chiến dịch Contagious Interview (hay còn gọi là UNC5342) trước đây.

Mục tiêu cuối cùng của các cuộc tấn công là tạo điều kiện thực thi mã từ xa (RCE), cho phép mã độc truy vấn máy chủ C2 và tải xuống hai payload bổ sung: một trình đánh cắp thông tin (information stealer) có khả năng nhắm vào 157 ví tiền mã hóa và một tiện ích mở rộng Chrome độc hại.

Thay đổi trong chuỗi tấn công: Từ tìm kiếm web đến Terminal

Chuỗi tấn công này là một sự thay đổi so với các chiến dịch Contagious Interview điển hình, vốn thường bắt đầu bằng các lời mời làm việc giả mạo. Lần này, điểm bắt đầu là việc người dùng nhấp vào kết quả tìm kiếm cho một công ty mục tiêu không xác định. Ngay khi trang web mở ra, trình duyệt sẽ hiển thị thông báo khởi động lại macOS toàn màn hình, tạo ấn tượng rằng một bản cập nhật phần mềm đang được tiến hành, đồng thời âm thầm chuẩn bị cho giai đoạn lây nhiễm tiếp theo.

Sau khi chuỗi cập nhật giả mạo hoàn tất, trang web giả sẽ yêu cầu người dùng mở ứng dụng Terminal và dán lệnh đã được sao chép sẵn vào hệ thống. Điều thú vị là mọi nỗ lực tái hiện chuỗi này đều không mang lại kết quả tương tự, nghĩa là việc kích hoạt chỉ được thiết kế để sử dụng một lần duy nhất.

Mã lệnh Node.js thực thi trong Terminal
Lệnh Terminal được sử dụng để tải xuống backdoor Node.js

Trong trường hợp do AllSecure quan sát, nạn nhân được cho là đã tìm kiếm máy điện di (electrophoresis machines) và nhấp vào kết quả quảng cáo cho một công ty có vẻ như đang bán chúng. Chuỗi lây nhiễm bắt đầu ngay lập tức sau khi trang giả mạo tải trên trình duyệt của họ.

Lệnh được dán vào Terminal là một lệnh curl được thiết kế để tải xuống phần mềm độc hại giai đoạn tiếp theo, dẫn đến việc thực thi backdoor Node.js sử dụng LaunchAgent để duy trì sự hiện diện và gọi một Ethereum smart contract để phân giải địa chỉ máy chủ C2. Mã độc được cấu hình để kiểm tra với máy chủ sau mỗi 5 phút và thực thi bất kỳ mã JavaScript nào được trả về.

Cơ chế EtherHiding và các Payload độc hại

Cơ chế EtherHiding đóng vai trò là ống dẫn cho hai payload chính:

  • Một trình đánh cắp thông tin thu thập dữ liệu từ các trình duyệt web (Chrome, Brave, Edge, Firefox, Opera và Vivaldi), 157 ví tiền mã hóa, cũng như các khóa SSH, AWS, Azure và npm.
  • Một tiện ích mở rộng "Google Drive Offline" độc hại được cài đặt lén vào trình duyệt bằng cách vá tệp Secure Preferences của Chrome và được sử dụng để rút cạn ví của nạn nhân.

Hai địa chỉ Ethereum được nhúng vào mã độc, cả hai đều hoạt động như cấu hình EtherHiding chịu trách nhiệm lấy máy chủ C2 thực tế: "rg-telemetry[.]sbs/api" và "th-updates[.]sbs/analytics."

AllSecure nhận định: "Mỗi hợp đồng được tạo bởi một ví dùng một lần chạy theo một kịch bản bốn bước giống hệt nhau: nạp khoảng 0,0126 ETH, triển khai hợp đồng, ghi cấu hình, chuyển số dư khoảng 0,006 ETH còn lại đi và bỏ rơi ví. Mô hình này cho thấy một kẻ vận hành đã công nghiệp hóa việc triển khai: nạp tiền, triển khai, cấu hình, rút số dư, bỏ rơi và lặp lại."

Phân tích sâu hơn xác định rằng cả backdoor và trình rút tiền tiện ích mở rộng trình duyệt đều được tài trợ từ cùng một cụm ví, cho thấy hoạt động này là tác phẩm của một tác nhân duy nhất.

Christian Papathanasiou, đồng sáng lập và CEO của AllSecure, nhấn mạnh: "Bối cảnh phân phối cũng rất đáng chú ý. Các chiến dịch liên quan đến Triều Tiên thường được mô tả qua lăng kính phỏng vấn xin việc giả mạo, nhưng trường hợp này cho thấy cùng một logic vận hành đang xuất hiện trong kịch bản duyệt web rộng hơn. Điều đó không thay thế mô hình việc làm giả mạo mà nó mở rộng mô hình đe dọa."