En un giro preocupante, los actores de amenazas vinculados a Corea del Norte han desplegado una campaña de malvertising sofisticada dirigida a usuarios de macOS. Esta operación, parte de la campaña Contagious Interview utiliza tácticas ingeniosas para engañar a los usuarios y entregar malware. La campaña se destaca por su uso de blockchain para alojar servidores de comando y control, una técnica conocida como EtherHiding.
Una campaña diseñada para inducir pánico
La campaña de malvertising comienza con una redirección a una página falsa que simula una actualización de software de macOS. Esta página muestra una secuencia de actualización completa en pantalla, diseñada para inducir pánico en el usuario. AllSecure en un informe compartido con The Hacker News explicó que «la experiencia está diseñada para inducir pánico. La computadora parece congelada o reiniciándose, por lo que un usuario que cree que el sistema operativo ha fallado sigue instrucciones que de otra manera encontraría sospechosas.»
Una vez que la secuencia de actualización falsa se completa, la página falsa instruye al usuario para que abra la aplicación Terminal y pegue un comando que ya ha sido copiado al portapapeles. Este comando, conocido como ClickFix descarga el malware siguiente. Lo interesante es que cualquier intento de reproducir esta secuencia no produce los mismos resultados, lo que sugiere que la activación está diseñada para ser de un solo uso.
Uso innovador de blockchain para comando y control
Lo que hace que esta campaña sea particularmente notable es su uso de blockchain para alojar los servidores de comando y control. El malware extrae la dirección del servidor en vivo de un contrato inteligente de Ethereum. Esta técnica, conocida como EtherHiding ha sido utilizada previamente por actores de amenazas vinculados a Corea del Norte en campañas asociadas con Contagious Interview (también conocido como UNC5342).
El objetivo final de los ataques es facilitar la ejecución remota de código permitiendo que el implante se comunique con el servidor de comando y control y descargue dos cargas útiles adicionales: un robador de información capaz de atacar 157 billeteras de criptomonedas y una extensión maliciosa de Chrome.
Evolución de las tácticas de ataque
Esta campaña representa un cambio con respecto a las campañas típicas de Contagious Interview que anteriormente se centraban en ofertas de empleo sospechosas, evaluaciones de video o pruebas de codificación. En este caso, la campaña comienza con un resultado de búsqueda aparentemente inofensivo. En el incidente observado por AllSecure la víctima buscaba máquinas de electroforesis y hizo clic en un resultado patrocinado para una empresa que parecía venderlas. La secuencia de infección comenzó tan pronto como la página falsa se cargó en su navegador.
El comando pegado en la Terminal es un comando curl diseñado para descargar el malware de la siguiente etapa, lo que lleva a la ejecución de un backdoor de Node.js que utiliza un LaunchAgent para la persistencia y llama a un contrato de Ethereum para resolver la dirección del servidor de comando y control. El implante está configurado para comunicarse con el servidor cada cinco minutos y ejecutar cualquier código JavaScript devuelto por él.
La técnica EtherHiding sirve como un conducto para dos cargas útiles: un robador de información que recopila datos de navegadores web (Chrome, Brave, Edge, Firefox, Opera y Vivaldi), 157 billeteras de criptomonedas, así como claves de SSH, AWS, Azure y npm; y una extensión maliciosa «Google Drive Offline» que se carga lateralmente en el navegador y se utiliza para vaciar la billetera de la víctima.
Dos direcciones de Ethereum están incrustadas en el malware, ambas actuando como configuración de EtherHiding responsable de recuperar los servidores de comando y control reales: «rg-telemetry[.]sbs/api» y «th-updates[.]sbs/analytics». AllSecure señaló que «cada contrato fue creado por una billetera desechable que ejecutó un script de cuatro pasos idéntico: financiado con ~0.0126 ETH, desplegar el contrato, escribir la configuración, transferir el sobrante ~0.006 ETH, luego abandonar la billetera. El patrón sugiere un operador que ha industrializado el despliegue: financiar, desplegar, configurar, drenar sobrantes, abandonar, repetir.»
Un análisis adicional ha determinado que tanto el backdoor como el drenador de extensiones del navegador están financiados desde el mismo grupo de billeteras, lo que indica que la actividad es obra de un solo actor.
Christian Papathanasiou cofundador y CEO de AllSecure señaló que «el contexto de entrega también es digno de mención: las campañas vinculadas a la DPRK a menudo se describen a través de la lente de entrevistas de trabajo falsas y reclutamiento de desarrolladores, pero este caso muestra la misma lógica operativa apareciendo en un escenario de navegación más amplio. Eso no reemplaza el patrón de trabajo falso; lo expande.»



