朝鲜APT新套路:macOS恶意广告+假更新,窃取加密货币

朝鲜关联APT组织利用macOS恶意广告和假更新页面,通过ClickFix技术诱导用户执行命令,结合EtherHiding区块链C2机制,部署加密货币窃取器和恶意Chrome扩展。安全团队需关注搜索广告风险、终端命令执行监控及区块链C2检测,以防范此类新型攻击链。

🎯 High APT组织

朝鲜关联APT组织(UNC5342)利用macOS恶意广告活动,将受害者重定向至伪造的系统更新页面,通过ClickFix技术诱导用户执行恶意命令。该攻击使用以太坊智能合约动态获取C2地址(EtherHiding),最终部署可窃取157种加密货币钱包的信息窃取器和恶意Chrome扩展。

来源:The Hacker News | 2026-07-30 | 原文链接

🔍 关键发现

  • 攻击采用全新的初始诱饵:受害者通过搜索电泳仪等设备并点击赞助结果,而非传统的虚假招聘或编码测试。
  • 伪造的全屏macOS更新/重启界面利用用户恐慌心理,通过ClickFix将恶意curl命令复制到剪贴板并诱导用户在Terminal中执行。
  • C2基础设施基于EtherHiding技术,从以太坊智能合约动态解析服务器地址,具有极强的抗封禁能力。
  • 最终载荷包括针对157种加密货币钱包及浏览器数据的信息窃取器,以及一个通过修改Chrome Secure Preferences文件侧加载的恶意'Google Drive Offline'扩展。

⚔️ 攻击链分析

1. 受害者搜索目标公司产品时点击恶意广告,浏览器加载伪造的macOS系统更新页面。2. 页面模拟重启/更新,同时将恶意curl命令复制到剪贴板,诱导用户打开Terminal粘贴执行。3. curl命令下载并执行Node.js后门,通过LaunchAgent持久化,并从以太坊智能合约获取C2服务器地址。4. 后门每5分钟轮询C2,下载信息窃取器和恶意Chrome扩展,实现加密货币和敏感数据窃取。

🚩 失陷指标 (IOC)

  • rg-telemetry[.]sbs/api
  • th-updates[.]sbs/analytics
  • Google Drive Offline (malicious Chrome extension)

🛡️ 缓解建议

  • ✅ 用户切勿在浏览器显示系统更新或重启时,将剪贴板内容粘贴到终端执行;异常界面应使用强制重启并检查系统完整性。
  • ✅ 企业应监控终端上curl、Terminal及Node.js进程的异常执行,并阻止对rg-telemetry.sbs和th-updates.sbs等已知恶意域名的DNS解析和HTTP通信。
  • ✅ macOS用户应启用Gatekeeper、FileVault,保持系统及浏览器更新,并考虑部署EDR解决方案以检测恶意LaunchAgent和浏览器配置篡改行为。
  • ✅ 搜索时谨慎点击赞助结果(广告),尤其涉及品牌或专业设备查询时,建议直接访问官方网站。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ EtherHiding技术如何运作?

攻击者将C2服务器地址写入以太坊智能合约,恶意软件通过调用合约方法获取真实地址。因区块链数据不可篡改且难以清除,该技术能有效规避传统域名封禁。

❓ ClickFix攻击为何能得逞?

攻击者伪造全屏系统更新或错误界面,诱导用户产生系统故障的恐慌,促使用户放弃怀疑并执行已复制到剪贴板的命令,利用用户对系统提示的信任感绕过安全提醒。

❓ 如何发现这类攻击的踪迹?

可检测终端中非预期curl命令、LaunchAgent持久化项、Chrome Secure Preferences文件被修改、进程频繁连接以太坊RPC节点或已知恶意域名等异常行为,并联动EDR/XDR进行溯源。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)