
Исследователи кибербезопасности из компании Huntress бьют тревогу: злоумышленники вывели социальную инженерию на новый уровень, начав массово использовать безупречную репутацию корпоративных и разработческих платформ для обхода защитных систем. В ход идут облачные редакторы Google Docs, хостинг GitHub, сервисы Dropbox DocSend и даже интерфейсы нейросети Claude от Anthropic.
Жертвой одной из таких таргетированных атак стал исследователь безопасности, регулярно посещающий элитные хакерские конференции Black Hat и DEF CON. Злоумышленник, выдававший себя за старшего редактора издания CoinDesk, завязал с ним диалог в соцсети X и предложил выступить на онлайн-ивенте. В качестве «брифа» он отправил ссылку на Google Docs. При открытии документ требовал ввести «ключ шифрования» и выдавал ошибку, после чего жертве любезно предлагали «инструкцию по устранению сбоя». На деле этот маневр заставлял эксперта собственноручно обойти защиты macOS и установить вредоносную полезную нагрузку.
Арсенал хакеров гибко адаптировался под операционную систему цели. Владельцам Mac подсовывали зараженные скрипты с GitHub, представляющие собой модификации печально известного инфостиллера AMOS (Atomic macOS Stealer). Пользователям Windows под видом легитимного обновления Google API Connector скрытно устанавливали NetSupport RAT и фальшивое приложение Ledger для перехвата управления аппаратными кошельками.
Отдельного внимания заслуживает эксплуатация хайпа вокруг искусственного интеллекта. Мошенники закупали рекламные места в поисковике Bing по запросам, связанным с локальной установкой Claude на Mac. Перейдя по объявлению, пользователь попадал на искусно подделанный интерфейс чата Claude.ai. Вместо технической поддержки фейковая нейросеть выдавала специфическую команду, которую жертва должна была скопировать и вставить в терминал, что приводило к мгновенному и скрытому заражению системы.
Финальным аккордом этой кампании стали многофункциональные трояны MacSync и SectopRAT. Первый не только пылесосит cookie, Telegram-переписки и сид-фразы, но и обладает уникальной способностью модифицировать легитимные приложения криптокошельков, вызывая в них фейковые ошибки с требованием повторно ввести секретную фразу. Второй превращает устройство в решето, похищая историю браузера, сохраненные пароли, данные банковских карт и учетные записи от VPN-сервисов, оставляя жертву без цифровой приватности и финансовых активов.
Нет похожих публикаций.