Фалшив Homebrew в Google води до заразяване с MacSync Stealer

Малвертайзинг кампании превръщат първия резултат в капан за macOS потребители

Кликването върху първия резултат в Google при търсене на Homebrew може да доведе до заразяване със зловреден софтуер. Това предупреждават изследователи от SANS Internet Storm Center.

Причината е активна малвертайзинг кампания, при която атакуващи купуват спонсорирани позиции и поставят фалшиви версии на популярния инструмент за macOS на върха на резултатите.

Как работи атаката

Изследователят Брадли Дънкан идентифицира кампанията в края на април 2026 г.

Сценарият е изключително убедителен:

  • фалшив сайт, визуално идентичен с оригиналния
  • хостван в Google Sites, което създава доверие
  • използване на компрометиран рекламен акаунт

Основната разлика е в инсталационната команда. Вместо да инсталира Homebrew, тя изпълнява скрит, кодиран скрипт.

Критичният момент: копирай, постави, зарази се

Потребителят следва стандартната процедура:

  1. копира команда
  2. поставя я в терминала
  3. въвежда парола

Това е нормално поведение при инсталиране на софтуер в macOS – и именно на това разчитат атакуващите.

След това се показва фалшива грешка, че приложението не се поддържа.

В същото време, във фонов режим се инсталира зловредният софтуер MacSync Stealer.

Какво прави MacSync Stealer

MacSync Stealer е сравнително нов, но бързо развиващ се инфостийлър със сериозни възможности:

  • кражба на браузър данни (cookies, логини, разширения)
  • извличане на файлове и документи
  • достъп до Telegram и macOS Notes
  • фалшиви прозорци за пароли с цел събиране на креденшъли
  • кражба на криптопортфейли

Зловредният софтуер често осигурява постоянен достъп чрез подмяна на легитимни приложения като Ledger Live и Trezor Suite.

Събраните данни се архивират и изпращат към контролни сървъри (C2).

Тенденция: macOS вече е активна цел

С нарастващата популярност на Mac устройства, атаките срещу тях също се увеличават.

По-рано през 2026 г. Bitdefender откри над 200 злонамерени реклами, имитиращи популярни macOS приложения.

Защо атаката е толкова ефективна

Тази кампания комбинира няколко ключови фактора:

  • доверие в първите резултати от търсене
  • легитимна инфраструктура (Google Sites)
  • реалистично поведение на инсталатора
  • социално инженерство чрез терминални команди

Най-опасното е, че потребителят сам изпълнява зловредния код.

Как да се предпазим

Основните препоръки са ясни:

  • избягвайте спонсорирани резултати при търсене
  • използвайте ad blocker инструменти
  • не изпълнявайте команди, които не разбирате
  • проверявайте домейна на сайта ръчно
  • използвайте надежден защитен софтуер

Легитимните разработчици рядко използват силно обфускирани (кодирани) скриптове за инсталация.

Hовата реалност на търсачките като вектор за атака

Кампанията показва как Google търсене може да бъде използвано като директен канал за атака.

В среда, в която дори първият резултат не е гаранция за доверие, критичното мислене и проверката на източниците стават основна линия на защита.

e-security.bg

Подобни

SQL инжекция превърна Oracle база данни в инструмент за атака
10.08.2026
sql
Фалшива COLDCARD кампания използва страха от кражба на биткойни
9.08.2026
crypto-hacks
Фишингът навлиза в нов етап - гласовите измами и Device Code атаките изместват традиционните имейли
5.08.2026
phishing-7487504_640
APT29 компрометира хотелски Wi-Fi мрежи за кражба на Microsoft 365 акаунти
5.08.2026
Microsoft-Office-365
Supply-chain атака срещу Adform разпространява криптокрадец
2.08.2026
stealer
Китайски хакер използва DeepSeek за автономни кибератаки
2.08.2026
DeepSeek

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640