Lazarus Group атакует пользователей macOS новым вредоносным арсеналом Mach-O Man
Северокорейская хакерская группировка Lazarus Group распространяет модульное вредоносное ПО для macOS через поддельные приглашения на видеозвонки в Zoom, Teams и Google Meet.
Новый инструмент северокорейских хакеров нацелен на криптоиндустрию
Хакерская группировка Lazarus Group, связанная с Северной Кореей, развернула масштабную кампанию с применением нового модульного вредоносного ПО для macOS под названием Mach-O Man. Об этом сообщил специалист по кибербезопасности Мауро Элдрич.
«Lazarus вернулся с новым набором вредоносного ПО для macOS. Он состоит из нескольких бинарных файлов Mach-O, мы назвали его "Mach-O Man". Распространяется через ClickFix в криптоэкосистеме для кражи секретных данных» — Mauro Eldritch (@MauroEldritch), оригинальный пост
По данным Элдрича, разработкой арсенала занималась другая северокорейская группировка — Famous Chollima. Инструменты представляют собой нативные бинарные файлы формата Mach-O, специально созданные под экосистему Apple — платформу, которой активно пользуются крипто- и финтех-компании.
Как работает атака через ClickFix
Распространение вредоносного ПО осуществляется с помощью техники социальной инженерии ClickFix. Суть метода: злоумышленники отправляют жертве через Telegram «срочное» приглашение на видеозвонок в Zoom, Microsoft Teams или Google Meet.

Ссылка в приглашении перенаправляет на фишинговый сайт, где пользователя просят скопировать и вставить простую команду в терминал Mac — якобы для «исправления проблемы с подключением». После выполнения команды злоумышленники получают прямой доступ к корпоративным системам, SaaS-платформам и финансовым ресурсам организации. Как правило, компрометация обнаруживается слишком поздно — когда ущерб уже нанесён.
Захват доменов DeFi-проектов
Исследователь кибербезопасности Владимир С. указал на существование нескольких вариаций описанной атаки. В частности, зафиксированы случаи, когда хакеры Lazarus захватывали домены DeFi-проектов и подменяли их сайты поддельным уведомлением от Cloudflare с просьбой ввести команду для «подтверждения доступа».
«Я также видел немного другую вариацию атаки, когда злоумышленники захватывали домен DeFi-проекта и заменяли сайт поддельным сообщением от Cloudflare с просьбой ввести команду для предоставления доступа. Множество людей попались на это» — Vladimir S. | Officer's Notes (@officer_secret), оригинальный пост
Почему это важно
Lazarus Group демонстрирует беспрецедентный уровень активности. Старшая исследовательница блокчейн-безопасности CertiK Натали Ньюсон подчеркнула, что атаки на Kelp, Drift и появление нового macOS-арсенала — всё это произошло в течение одного месяца. По её словам, речь идёт не о разрозненных взломах, а о государственной финансовой операции, работающей в масштабе и темпе, характерном для институций.
Угроза для криптоиндустрии усиливается и на кадровом уровне. В апреле стипендиат Ethereum Foundation выявил около 100 северокорейских IT-агентов, внедрённых в Web3-компании. Ранее аналогичную сеть специалистов из КНДР обнаружил ончейн-детектив.
Пользователям macOS в криптосекторе рекомендуется проявлять повышенную бдительность при получении неожиданных приглашений на видеоконференции, особенно через мессенджеры, и ни при каких обстоятельствах не вставлять незнакомые команды в терминал.
Часто задаваемые вопросы
Что такое Mach-O Man и как он связан с Lazarus Group?
Mach-O Man — это новый модульный набор вредоносного ПО для macOS, созданный северокорейской группировкой Famous Chollima и используемый Lazarus Group. Он состоит из нативных бинарных файлов Mach-O, адаптированных под экосистему Apple, и распространяется через метод социальной инженерии ClickFix.
Как хакеры Lazarus заражают компьютеры Mac через видеозвонки?
Злоумышленники рассылают через Telegram поддельные «срочные» приглашения на видеозвонки в Zoom, Teams или Google Meet. Ссылка ведёт на фишинговый сайт, где жертву просят вставить команду в терминал Mac якобы для исправления проблемы с подключением. Выполнение команды предоставляет хакерам доступ к корпоративным системам.
Какие криптопроекты пострадали от атак Lazarus Group в 2026 году?
По данным старшей исследовательницы CertiK Натали Ньюсон, в течение одного месяца Lazarus Group провела атаки на Kelp и Drift, а также выпустила новый macOS-арсенал Mach-O Man. Она охарактеризовала это как государственную финансовую операцию институционального масштаба.
Как защититься от атаки ClickFix на macOS?
Не вставляйте незнакомые команды в терминал Mac ни при каких обстоятельствах. Проявляйте бдительность при получении неожиданных приглашений на видеоконференции через мессенджеры. Проверяйте подлинность ссылок, особенно если они приходят от незнакомых контактов в Telegram.
Северокорейские хакеры внедрились в Web3-компании?
Да, в апреле 2026 года стипендиат Ethereum Foundation обнаружил около 100 северокорейских IT-агентов, работающих в Web3-компаниях. Ранее аналогичную сеть специалистов из КНДР в криптоиндустрии выявил ончейн-детектив.
Читайте также
Атаки с подменой адресов в Ethereum выросли на 612% после обновления Fusaka
Снижение комиссий в сети Ethereum после хардфорка Fusaka привело к взрывному росту «пылевых» транзакций — мошенники массово засоряют историю кошельков поддельными адресами.
Из Aave вывели более $8,6 млрд после взлома Kelp DAO: TVL DeFi-сектора упал на $13,6 млрд
Массовый отток средств из Aave обрушил TVL протокола с $26,3 млрд до $17,7 млрд. Причиной стала атака на кроссчейн-мост Kelp DAO, в результате которой хакеры похитили rsETH на $293 млн и использовали их как залог для займов.
ИИ-система Octane Security нашла критическую уязвимость в Ethereum-клиенте Nethermind
ИИ-система Octane Security обнаружила критическую уязвимость в Ethereum-клиенте Nethermind, способную остановить блокпроизводство у 38% валидаторов. Ethereum Foundation выплатил максимальную награду — $50 000.
Апрель 2026 стал рекордным месяцем по количеству криптовзломов
За апрель 2026 года произошло более 20 взломов криптопроектов с совокупным ущербом около $651 млн. Крупнейшими жертвами стали Kelp и Drift Protocol.
Дайджест недели: расследование NYT о Сатоши, северокорейские хакеры в DeFi и «побег» ИИ от Anthropic
Биткоин укрепился выше $71 000, журналист NYT назвал Адама Бэка создателем BTC, ZachXBT раскрыл сеть IT-агентов из КНДР в криптопроектах, а Anthropic заблокировала собственную ИИ-модель после обнаружения тысяч уязвимостей нулевого дня.
Атаки на видеопамять Nvidia, $21 млрд убытков от киберпреступлений и защита Chrome на уровне чипа: дайджест кибербезопасности
ФБР зафиксировало рекордные потери от киберпреступлений в $21 млрд за 2025 год, Google внедрила аппаратную привязку сессий в Chrome, а исследователи продемонстрировали три новых способа атаки на видеопамять Nvidia.
