La Corea del Nord colpisce macOS con falsi aggiornamenti e un backdoor che svuota wallet crypto
Una campagna malevola della Corea del Nord usa falsi aggiornamenti macOS per installare un backdoor che ruba credenziali e svuota wallet di criptovalute.
Immagine illustrativa generata con AI
I ricercatori di sicurezza hanno individuato il 30 luglio 2026 una campagna malevola mirata agli utenti macOS. L’operazione combina malvertising, falsi aggiornamenti di sistema e ingegneria sociale per installare un backdoor che ruba credenziali e svuota wallet di criptovalute. L’attacco è attribuito ad attori nordcoreani e rappresenta un’evoluzione della campagna “Contagious Interview” (tracciata come UNC5342).
Dalla ricerca sponsorizzata al comando nel Terminale
L’innesco non è il solito finto annuncio di lavoro, ma un risultato sponsorizzato su motori di ricerca. L’esca osservata pubblicizza macchinari per elettroforesi, ma lo schema può variare. Cliccando, l’utente atterra su una pagina che simula un riavvio o un aggiornamento di macOS a schermo intero.
La schermata è progettata per indurre panico. In sottofondo, uno script copia negli appunti un comando curl e chiede di incollarlo nel Terminale per completare l’operazione. La tecnica, chiamata ClickFix, sfrutta la pressione psicologica: la vittima esegue volontariamente il comando, che scarica ed esegue un backdoor Node.js.
Persistenza, C2 su blockchain e carico malevolo
Il backdoor ottiene persistenza tramite un LaunchAgent e contatta il server di comando e controllo interrogando un contratto Ethereum. Questo metodo (EtherHiding) nasconde gli indirizzi C2 nella blockchain, rendendo il traffico difficile da filtrare. Due domini C2 sono stati registrati: rg-telemetry[.]sbs/api e th-updates[.]sbs/analytics.
Dopo l’ancoraggio, il malware scarica due payload:
- Info‑stealer: estrae credenziali da Chrome, Brave, Edge, Firefox, Opera e Vivaldi; ruba chiavi SSH, token AWS, Azure e npm; e saccheggia oltre 157 wallet di criptovalute.
- Estensione Chrome malevola (“Google Drive Offline”): viene caricata forzosamente modificando il file
Secure Preferencesdel browser e include una funzione diretta per svuotare i wallet collegati.
Il furto è immediato e non richiede esfiltrazione manuale delle chiavi.
Colpo singolo e schemi industriali
L’attacco è monouso: ripetere la sequenza dallo stesso sistema o IP non produce lo stesso risultato. L’operatore usa wallet Ethereum usa‑e‑getta con un approccio industriale: finanzia il contratto, lo distribuisce, imposta la configurazione, drena i fondi residui e abbandona tutto. Questo comportamento, insieme agli indicatori di compromissione già noti, consolida l’attribuzione alla Corea del Nord, che fa del furto di criptovalute una fonte primaria di finanziamento.
Come difendersi
- Non eseguire mai comandi incollati nel Terminale dopo un presunto aggiornamento di sistema. Gli aggiornamenti ufficiali passano da Impostazioni di Sistema o App Store.
- Bloccare la pubblicità malevola con ad‑blocker e filtraggio DNS, limitando i clic su risultati sponsorizzati.
- Monitorare i LaunchAgent (es.
com.apple.mac.update.plist) e verificare modifiche sospette ai fileSecure Preferencesdei browser. - Controllare a livello di rete gli IOC noti, come i domini
rg-telemetry[.]sbseth-updates[.]sbs. - Mantenere backup offline e attivare l’autenticazione a più fattori su ogni servizio cloud e account critico.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.




