Kuzey Kore bağlantılı tehdit aktörleri, macOS kullanıcılarını sahte güncellemelerle kandıran ve ClickFix adlı bir teknik kullanarak kötü amaçlı yazılımlar dağıtan bir reklamcılık kampanyası başlattı. Bu kampanya, Contagious Interview adlı uzun süredir devam eden bir kampanyanın yeni bir versiyonu olarak görülmektedir.
Saldırıların amacı, uzaktan kod yürütülmesini kolaylaştırmak ve implantın C2 sunucusunu sorgulamasını ve iki ek yükü almasını sağlamaktır: 157 kripto cüzdanını hedef alan bir bilgi çalan ve kötü amaçlı bir Chrome uzantısı.
Kampanya, blockchain-hosted komut ve kontrol (C2) kullanmasıyla da dikkat çekmektedir. Kötü amaçlı yazılımlar, canlı sunucu adresini bir Ethereum akıllı sözleşmesinden çıkarmaktadır. Bu, EtherHiding olarak bilinen ve Contagious Interview (aka UNC5342) ile ilgili önceki kampanyalarda kullanılan bir yaklaşımdır.
Saldırı zinciri, tipik Contagious Interview kampanyalarından farklıdır, çünkü başlangıç noktası belirsiz bir hedef şirket için arama sonuçlarına tıklamayı içerir. Web sitesini açtığı anda, tarayıcı tam ekran macOS yeniden başlatma mesajı görüntüler ve sahte bir güncelleme süreci verirken, aynı zamanda nächsten enfeksiyon aşaması için sahne hazırlar.
Sahte güncelleme dizisi tamamlandığında, sahte sayfa kullanıcıya Terminal uygulamasını açmasını ve zaten kopyalanan bir komutu sistem panosuna yapıştırmasını ister. İlginç olan şey, bu diziyi yeniden üretme girişimleri aynı sonucu vermez, yani aktivasyon tek kullanımlıktır.