БИЗНЕС И ЦИФРОВИЗАЦИЯ

Северная Корея атакует пользователей macOS с помощью фейковых обновлений

Северная Корея использует фейковые обновления Zoom для кражи данных пользователей macOS. Что это значит для безопасности?

✍️ Редакция iTech News | 10.01.2026 | ⏱ 2 мин | Источник: The Register
Атака Северной Кореи на пользователей macOS - детали и последствия

Северная Корея активизировала атаки на пользователей macOS, используя фейковые обновления Zoom для кражи учетных данных и криптовалюты. Это подчеркивает растущую угрозу, особенно для профессионалов в финансовом секторе, где такие атаки становятся все более продвинутыми.

Тактика хакеров

Хакеры из группы Sapphire Sleet (также известной как APT38) используют социальную инженерию для обмана жертв. Они создают фиктивные профили рекрутеров в социальных сетях, таких как LinkedIn, и предлагают финансовым профессионалам сомнительные вакансии. После этого устанавливаются встречи, на которых жертвы получают вредоносное ПО под видом обновлений Zoom. По данным Microsoft, такие атаки стали частыми, в том числе из-за недавнего случая, когда хакеры скомпрометировали аккаунт поддерживающего разработчика, чтобы запустить вредоносную версию библиотеки JavaScript.

Шеррод ДеГриппо, генеральный менеджер глобальной угрозы у Microsoft, указала на то, что социальная инженерия позволяет хакерам миновать защитные механизмы, заставляя пользователей принимать вредоносные действия. "Это низкозатратно, трудно исправить, и хорошо масштабируется," — добавила она. Пользователи привыкают к взаимодействиям с удаленными службами поддержки, что делает их более уязвимыми в критические моменты.

Технические детали атаки

В последней кампании Sapphire Sleet отправляет жертве поддельное приглашение на Zoom-встречу, с просят загрузить файл "Zoom SDK Update.scpt". На первый взгляд он выглядит как законное обновление, однако скрывает вредоносный код. Содержимое файла состоит из множества пустых строк для отвлечения внимания, в то время как сам скрипт запускает команду на загрузку другого вредоносного кода.

При открытии файла в редакторе скриптов macOS, запускается вредоносная цепочка, которая включает в себя команды для загрузки и выполнения все более сложного вредоносного ПО. Каждый этап использует уникальную строку агента пользователя, что позволяет хакерам отслеживать свои кампании. В конечном счете, такие атаки могут привести к компрометации систем и кражам финансовых данных.

Последствия для пользователей

Российским пользователям macOS стоит обратить внимание на эти угрозы, так как киберпреступники становятся всё более изобретательными и активными. Необходимо быть особенно осторожными с загрузками, приходящими от незнакомых источников, и избегать взаимодействий с сообщения о "поддержке" от неизвестных лиц. Защита ваших данных должна быть на первом месте в свете таких угроз.

Следующая волна атак может возникнуть в ответ на попытки безопасности со стороны других менеджеров защиты, так что стоит готовиться к новым методам кибератак.

Поделиться: Telegram X LinkedIn