Nordkorea greift macOS mit gefälschten Updates und einer Backdoor an, die Krypto-Wallets leert

Nordkoreanische Hacker nutzen Malvertising und gefälschte macOS-Updates, um eine Backdoor zu installieren, die Krypto-Wallets plündert.

Nordkorea greift macOS mit gefälschten Updates und einer Backdoor an, die Krypto-Wallets leert
APT

Illustration mit KI erzeugt

Sicherheitsforscher entdeckten am 30. Juli 2026 eine bösartige Kampagne, die sich gegen macOS-Nutzer richtet. Die Operation kombiniert Malvertising, gefälschte Systemupdates und Social Engineering, um eine Backdoor zu installieren, die Anmeldedaten stiehlt und Krypto-Wallets leert. Der Angriff wird nordkoreanischen Akteuren zugeschrieben und stellt eine Weiterentwicklung der Kampagne „Contagious Interview“ (mit der Kennung UNC5342) dar.

Von gesponserten Suchergebnissen zum Befehl im Terminal

Der Auslöser ist nicht die übliche gefälschte Stellenanzeige, sondern ein gesponsertes Ergebnis in Suchmaschinen. Der beobachtete Köder bewirbt Elektrophorese-Maschinen, aber das Schema kann variieren. Beim Klicken landet der Nutzer auf einer Seite, die einen Neustart oder ein macOS-Update im Vollbildmodus simuliert.

Der Bildschirm ist darauf ausgelegt, Panik zu erzeugen. Im Hintergrund kopiert ein Skript einen curl-Befehl in die Zwischenablage und fordert dazu auf, ihn im Terminal einzufügen, um den Vorgang abzuschließen. Die als ClickFix bezeichnete Technik nutzt psychologischen Druck aus: Das Opfer führt den Befehl freiwillig aus, der eine Node.js-Backdoor herunterlädt und startet.

Persistenz, C2 auf der Blockchain und Payloads

Die Backdoor erlangt Persistenz über einen LaunchAgent und kontaktiert den Command-and-Control-Server, indem sie einen Ethereum-Vertrag abfragt. Diese Methode (EtherHiding) verbirgt die C2-Adressen in der Blockchain und macht den Datenverkehr schwer filterbar. Zwei C2-Domains wurden registriert: rg-telemetry[.]sbs/api und th-updates[.]sbs/analytics.

Nach der Verankerung lädt die Malware zwei Payloads herunter:

  • Info‑Stealer: extrahiert Anmeldedaten aus Chrome, Brave, Edge, Firefox, Opera und Vivaldi; stiehlt SSH-Schlüssel, AWS-, Azure- und npm-Token; und plündert über 157 Krypto-Wallets.
  • Bösartige Chrome-Erweiterung („Google Drive Offline“): wird durch Modifikation der Secure Preferences-Datei des Browsers zwangsweise geladen und enthält eine direkte Funktion zum Leeren verbundener Wallets.

Der Diebstahl erfolgt sofort und erfordert keine manuelle Exfiltration der Schlüssel.

Einmaliger Angriff und industrielle Vorgehensweise

Der Angriff ist einmalig: Die Wiederholung der Sequenz vom selben System oder derselben IP führt nicht zum gleichen Ergebnis. Der Betreiber verwendet Einweg-Ethereum-Wallets mit einem industriellen Ansatz: finanziert den Vertrag, deployed ihn, richtet die Konfiguration ein, leert die verbleibenden Gelder und verwirft alles. Dieses Verhalten, zusammen mit bereits bekannten Kompromittierungsindikatoren, erhärtet die Zuschreibung an Nordkorea, das den Diebstahl von Kryptowährungen als primäre Finanzierungsquelle nutzt.

Wie man sich schützt

  • Führen Sie niemals eingefügte Befehle im Terminal aus, nachdem ein angebliches Systemupdate angezeigt wurde. Offizielle Updates erfolgen über die Systemeinstellungen oder den App Store.
  • Blockieren Sie bösartige Werbung mit Ad-Blockern und DNS-Filterung und beschränken Sie Klicks auf gesponserte Ergebnisse.
  • Überwachen Sie LaunchAgents (z. B. com.apple.mac.update.plist) und prüfen Sie verdächtige Änderungen an den Secure Preferences-Dateien der Browser.
  • Überprüfen Sie auf Netzwerkebene die bekannten IOCs, wie die Domains rg-telemetry[.]sbs und th-updates[.]sbs.
  • Pflegen Sie Offline-Backups und aktivieren Sie die Multi-Faktor-Authentifizierung für alle Cloud-Dienste und kritischen Konten.

Sicherheitsdossiers

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →