Злонамерени реклами в Google разпространяват инфостийлър за macOS

Хакери са поели контрол над поне 35 рекламни акаунта в Google, използвайки ги за разпространение на над 200 злонамерени реклами, насочени към потребители на macOS. Кампанията се представя за легитимни изтегляния на популярни приложения като 7-Zip, Notepad++, LibreOffice, Final Cut Pro и други, предупреждават изследователите от Bitdefender.

Едно кликване върху първия спонсориран резултат в търсачката може да доведе до инфекция със зловреден софтуер, способен да краде криптопортфейли, идентификационни данни, браузър сесии и файлове от системата.

Как работи malvertising кампанията

При търсене на конкретен софтуер в Google, злонамерени спонсорирани резултати се показват най-отгоре, изглеждайки напълно легитимни. Според Bitdefender, рекламите са изключително прецизно конфигурирани да се активират при точно определени ключови думи.

Компрометираните рекламни акаунти първоначално са използвани за напълно легитимни цели – благотворителни организации, адвокатски кантори, туристически агенции, хотели и други бизнеси. След превземането им, атакуващите пренасочват кампаниите към разпространение на зловредно съдържание.

Идентифицираните акаунти са от поне 15 държави, включително САЩ, Канада, Италия, Полша, Бразилия, Германия, Индия, Китай и Обединените арабски емирства – което показва добре организирана и мащабна операция.

Evernote като прикритие за атаката

За целеви страници нападателите злоупотребяват с легитимната инфраструктура на Evernote, публикувайки инструкции под формата на споделени бележки. Това значително затруднява автоматичното откриване на злонамерено съдържание.

Важно е да се отбележи, че:

  • На страниците няма директно зловредни файлове

  • Потребителите биват инструктирани сами да отворят Terminal и да изпълнят команда

  • Командите са кодирани в Base64, за да прикрият реалната функционалност

Този подход използва техника за социално инженерство, известна като ClickFix, при която жертвата сама стартира инфекцията, заобикаляйки защитните механизми на операционната система.

MacSync – еволюирал инфостийлър с широки възможности

В рамките на кампанията се разпространява зловреден софтуер, известен като MacSyncусъвършенстван инфостийлър, значително по-опасен от по-ранни варианти.

Неговите възможности включват:

  • Кражба на файлове и документи

  • Фалшиви macOS системни прозорци за събиране на пароли

  • Извличане на браузър данни – бисквитки, логини, разширения

  • Достъп до Telegram и macOS Notes

  • Кражба на информация от криптопортфейли

За устойчивост в системата MacSync замества легитимни приложения за управление на криптопортфейли, като Ledger Live или Trezor, което прави откриването му още по-трудно.

Част от по-широка екосистема от атаки

Bitdefender подчертава, че кампанията не е ограничена само до macOS. Тя е част от по-голяма координирана инфраструктура, насочена към потребители както в macOS, така и в Windows, чрез рекламни платформи на Google и Meta.

Малките бизнеси се очертават като основна цел, тъй като често разполагат с по-слаби защитни механизми и рекламни акаунти, които могат да бъдат компрометирани и използвани за мащабиране на атаките.

Как да се предпазите

Експертите препоръчват няколко ключови мерки:

  • Превъртайте под спонсорираните резултати в търсачката

  • Никога не изпълнявайте Terminal команди, предоставени от уеб страници

  • Използвайте актуален софтуер за защита на крайни точки

  • Помнете: легитимният софтуер никога не се разпространява чрез кодирани скриптове

Тази кампания показва колко ефективно злонамерената реклама може да заобиколи традиционното потребителско недоверие, използвайки доверени платформи и социално инженерство. В среда, където дори официалните рекламни резултати могат да бъдат оръжие, критичното мислене и базовата киберхигиена остават първата линия на защита.

e-security.bg

Подобни

Sogou Input Method превръща едно кликване в пълен пробив
15.09.2026
martadorotamagdalena-bunny-9423909_640
Когато „обновете passkey“ означава „дайте ни достъп до целия облак“
12.09.2026
mightyfinebros-hacker-7382500_640
WebGPU превръща браузъра в оръжие срещу macOS
12.09.2026
macOS
Panzer се появи като RaaS и вече атакува европейския бизнес
11.09.2026
nuevo-ransomware
Хакери вграждат Claude, Qwen и DeepSeek в инфраструктура за автоматизирани атаки
8.09.2026
ai-generated-9296016_640
BigBear заобикаля MFA и компрометира 258 организации чрез Microsoft 365
8.09.2026
Microsoft-Office-365

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640