Хакери са поели контрол над поне 35 рекламни акаунта в Google, използвайки ги за разпространение на над 200 злонамерени реклами, насочени към потребители на macOS. Кампанията се представя за легитимни изтегляния на популярни приложения като 7-Zip, Notepad++, LibreOffice, Final Cut Pro и други, предупреждават изследователите от Bitdefender.
Едно кликване върху първия спонсориран резултат в търсачката може да доведе до инфекция със зловреден софтуер, способен да краде криптопортфейли, идентификационни данни, браузър сесии и файлове от системата.
Как работи malvertising кампанията
При търсене на конкретен софтуер в Google, злонамерени спонсорирани резултати се показват най-отгоре, изглеждайки напълно легитимни. Според Bitdefender, рекламите са изключително прецизно конфигурирани да се активират при точно определени ключови думи.
Компрометираните рекламни акаунти първоначално са използвани за напълно легитимни цели – благотворителни организации, адвокатски кантори, туристически агенции, хотели и други бизнеси. След превземането им, атакуващите пренасочват кампаниите към разпространение на зловредно съдържание.
Идентифицираните акаунти са от поне 15 държави, включително САЩ, Канада, Италия, Полша, Бразилия, Германия, Индия, Китай и Обединените арабски емирства – което показва добре организирана и мащабна операция.
Evernote като прикритие за атаката
За целеви страници нападателите злоупотребяват с легитимната инфраструктура на Evernote, публикувайки инструкции под формата на споделени бележки. Това значително затруднява автоматичното откриване на злонамерено съдържание.
Важно е да се отбележи, че:
-
На страниците няма директно зловредни файлове
-
Потребителите биват инструктирани сами да отворят Terminal и да изпълнят команда
-
Командите са кодирани в Base64, за да прикрият реалната функционалност
Този подход използва техника за социално инженерство, известна като ClickFix, при която жертвата сама стартира инфекцията, заобикаляйки защитните механизми на операционната система.
MacSync – еволюирал инфостийлър с широки възможности
В рамките на кампанията се разпространява зловреден софтуер, известен като MacSync – усъвършенстван инфостийлър, значително по-опасен от по-ранни варианти.
Неговите възможности включват:
-
Кражба на файлове и документи
-
Фалшиви macOS системни прозорци за събиране на пароли
-
Извличане на браузър данни – бисквитки, логини, разширения
-
Достъп до Telegram и macOS Notes
-
Кражба на информация от криптопортфейли
За устойчивост в системата MacSync замества легитимни приложения за управление на криптопортфейли, като Ledger Live или Trezor, което прави откриването му още по-трудно.
Част от по-широка екосистема от атаки
Bitdefender подчертава, че кампанията не е ограничена само до macOS. Тя е част от по-голяма координирана инфраструктура, насочена към потребители както в macOS, така и в Windows, чрез рекламни платформи на Google и Meta.
Малките бизнеси се очертават като основна цел, тъй като често разполагат с по-слаби защитни механизми и рекламни акаунти, които могат да бъдат компрометирани и използвани за мащабиране на атаките.
Как да се предпазите
Експертите препоръчват няколко ключови мерки:
-
Превъртайте под спонсорираните резултати в търсачката
-
Никога не изпълнявайте Terminal команди, предоставени от уеб страници
-
Използвайте актуален софтуер за защита на крайни точки
-
Помнете: легитимният софтуер никога не се разпространява чрез кодирани скриптове
Тази кампания показва колко ефективно злонамерената реклама може да заобиколи традиционното потребителско недоверие, използвайки доверени платформи и социално инженерство. В среда, където дори официалните рекламни резултати могат да бъдат оръжие, критичното мислене и базовата киберхигиена остават първата линия на защита.









