← Voltar ao blog

Hackers norte-coreanos miram usuários do macOS com malware de atualização falsa

Uma nova campanha de malvertising no macOS, vinculada a atores de ameaça norte-coreanos, usa atualizações de software falsas para entregar malware que rouba criptomoedas. O ataque utiliza técnicas de engano em tela cheia para enganar os usuários e fazer com que instalem cargas maliciosas.

TL;DR

  • Grupo vinculado à Coreia do Norte por trás da nova campanha de malvertising no macOS
  • Ataque usa telas falsas de atualização de software em tela cheia para enganar os usuários
  • Malware rouba carteiras de criptomoedas e credenciais
  • Parte da operação Contagious Interview em andamento
  • Visa usuários do macOS por meio de redes publicitárias comprometidas

Pesquisadores de segurança descobriram uma sofisticada campanha de malvertising no macOS rastreada até atores de ameaça com vínculos à Coreia do Norte. Esta mais recente operação, uma evolução da campanha de longa duração Contagious Interview, emprega táticas enganosas que redirecionam os usuários para páginas web falsas que imitam sequências legítimas de atualização de software.

O ataque visa especificamente usuários do macOS ao apresentar-lhes prompts convincentes de atualização em tela cheia que parecem vir de fornecedores confiáveis de software. Uma vez que as vítimas interagem com esses prompts fraudulentos, elas baixam e executam, sem saber, um malware projetado para roubar criptomoedas e outros dados sensíveis de seus sistemas.

Vetor de Ataque e Táticas de Engano

  • Atores de ameaça usam malvertising para redirecionar usuários do macOS para sites falsos de atualização
  • Exibição em tela cheia imita interfaces legítimas de atualização do Apple ou de softwares de terceiros
  • Os usuários são solicitados a baixar o que parece ser uma atualização necessária do sistema
  • O arquivo baixado contém malware em vez de software legítimo
  • A campanha representa uma evolução da operação Contagious Interview

Capacidades do Malware e Impacto

  • A carga principal visa carteiras de criptomoedas e rouba ativos digitais
  • O malware também captura pressionamentos de teclas e credenciais do sistema
  • A cadeia de infecção opera silenciosamente em segundo plano após a instalação
  • Sistemas comprometidos podem ser usados para infiltração adicional na rede
  • O ataque destaca a crescente tendência de grupos patrocinados por estados-alvo mirando plataformas macOS

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.