Перейти к содержимому

Lazarus Group атакует пользователей macOS новым вредоносным арсеналом Mach-O Man

Северокорейская хакерская группировка Lazarus Group распространяет модульное вредоносное ПО для macOS через поддельные приглашения на видеозвонки в Zoom, Teams и Google Meet.

📝
Редакция
0
Редакция · 0 статей

Новый инструмент северокорейских хакеров нацелен на криптоиндустрию

Хакерская группировка Lazarus Group, связанная с Северной Кореей, развернула масштабную кампанию с применением нового модульного вредоносного ПО для macOS под названием Mach-O Man. Об этом сообщил специалист по кибербезопасности Мауро Элдрич.

«Lazarus вернулся с новым набором вредоносного ПО для macOS. Он состоит из нескольких бинарных файлов Mach-O, мы назвали его "Mach-O Man". Распространяется через ClickFix в криптоэкосистеме для кражи секретных данных» — Mauro Eldritch (@MauroEldritch), оригинальный пост

По данным Элдрича, разработкой арсенала занималась другая северокорейская группировка — Famous Chollima. Инструменты представляют собой нативные бинарные файлы формата Mach-O, специально созданные под экосистему Apple — платформу, которой активно пользуются крипто- и финтех-компании.

Как работает атака через ClickFix

Распространение вредоносного ПО осуществляется с помощью техники социальной инженерии ClickFix. Суть метода: злоумышленники отправляют жертве через Telegram «срочное» приглашение на видеозвонок в Zoom, Microsoft Teams или Google Meet.

Пример фишингового сообщения в Telegram от хакеров Lazarus Group
Пример сообщения от хакеров в Telegram. Источник: Any.run

Ссылка в приглашении перенаправляет на фишинговый сайт, где пользователя просят скопировать и вставить простую команду в терминал Mac — якобы для «исправления проблемы с подключением». После выполнения команды злоумышленники получают прямой доступ к корпоративным системам, SaaS-платформам и финансовым ресурсам организации. Как правило, компрометация обнаруживается слишком поздно — когда ущерб уже нанесён.

Захват доменов DeFi-проектов

Исследователь кибербезопасности Владимир С. указал на существование нескольких вариаций описанной атаки. В частности, зафиксированы случаи, когда хакеры Lazarus захватывали домены DeFi-проектов и подменяли их сайты поддельным уведомлением от Cloudflare с просьбой ввести команду для «подтверждения доступа».

«Я также видел немного другую вариацию атаки, когда злоумышленники захватывали домен DeFi-проекта и заменяли сайт поддельным сообщением от Cloudflare с просьбой ввести команду для предоставления доступа. Множество людей попались на это» — Vladimir S. | Officer's Notes (@officer_secret), оригинальный пост

Почему это важно

Lazarus Group демонстрирует беспрецедентный уровень активности. Старшая исследовательница блокчейн-безопасности CertiK Натали Ньюсон подчеркнула, что атаки на Kelp, Drift и появление нового macOS-арсенала — всё это произошло в течение одного месяца. По её словам, речь идёт не о разрозненных взломах, а о государственной финансовой операции, работающей в масштабе и темпе, характерном для институций.

Угроза для криптоиндустрии усиливается и на кадровом уровне. В апреле стипендиат Ethereum Foundation выявил около 100 северокорейских IT-агентов, внедрённых в Web3-компании. Ранее аналогичную сеть специалистов из КНДР обнаружил ончейн-детектив.

Пользователям macOS в криптосекторе рекомендуется проявлять повышенную бдительность при получении неожиданных приглашений на видеоконференции, особенно через мессенджеры, и ни при каких обстоятельствах не вставлять незнакомые команды в терминал.

clickfixcybersecuritydefi-securitylazarus-groupmacos-malwarenorth-koreasocial-engineering

Часто задаваемые вопросы

Что такое Mach-O Man и как он связан с Lazarus Group?

Mach-O Man — это новый модульный набор вредоносного ПО для macOS, созданный северокорейской группировкой Famous Chollima и используемый Lazarus Group. Он состоит из нативных бинарных файлов Mach-O, адаптированных под экосистему Apple, и распространяется через метод социальной инженерии ClickFix.

Как хакеры Lazarus заражают компьютеры Mac через видеозвонки?

Злоумышленники рассылают через Telegram поддельные «срочные» приглашения на видеозвонки в Zoom, Teams или Google Meet. Ссылка ведёт на фишинговый сайт, где жертву просят вставить команду в терминал Mac якобы для исправления проблемы с подключением. Выполнение команды предоставляет хакерам доступ к корпоративным системам.

Какие криптопроекты пострадали от атак Lazarus Group в 2026 году?

По данным старшей исследовательницы CertiK Натали Ньюсон, в течение одного месяца Lazarus Group провела атаки на Kelp и Drift, а также выпустила новый macOS-арсенал Mach-O Man. Она охарактеризовала это как государственную финансовую операцию институционального масштаба.

Как защититься от атаки ClickFix на macOS?

Не вставляйте незнакомые команды в терминал Mac ни при каких обстоятельствах. Проявляйте бдительность при получении неожиданных приглашений на видеоконференции через мессенджеры. Проверяйте подлинность ссылок, особенно если они приходят от незнакомых контактов в Telegram.

Северокорейские хакеры внедрились в Web3-компании?

Да, в апреле 2026 года стипендиат Ethereum Foundation обнаружил около 100 северокорейских IT-агентов, работающих в Web3-компаниях. Ранее аналогичную сеть специалистов из КНДР в криптоиндустрии выявил ончейн-детектив.

Читайте также

Безопасность

Атаки с подменой адресов в Ethereum выросли на 612% после обновления Fusaka

Снижение комиссий в сети Ethereum после хардфорка Fusaka привело к взрывному росту «пылевых» транзакций — мошенники массово засоряют историю кошельков поддельными адресами.

3 мин·🔥 0
Рынок

Из Aave вывели более $8,6 млрд после взлома Kelp DAO: TVL DeFi-сектора упал на $13,6 млрд

Массовый отток средств из Aave обрушил TVL протокола с $26,3 млрд до $17,7 млрд. Причиной стала атака на кроссчейн-мост Kelp DAO, в результате которой хакеры похитили rsETH на $293 млн и использовали их как залог для займов.

4 мин·🔥 0
AI

ИИ-система Octane Security нашла критическую уязвимость в Ethereum-клиенте Nethermind

ИИ-система Octane Security обнаружила критическую уязвимость в Ethereum-клиенте Nethermind, способную остановить блокпроизводство у 38% валидаторов. Ethereum Foundation выплатил максимальную награду — $50 000.

3 мин·🔥 1
Аналитика

Апрель 2026 стал рекордным месяцем по количеству криптовзломов

За апрель 2026 года произошло более 20 взломов криптопроектов с совокупным ущербом около $651 млн. Крупнейшими жертвами стали Kelp и Drift Protocol.

3 мин·🔥 0
Аналитика

Дайджест недели: расследование NYT о Сатоши, северокорейские хакеры в DeFi и «побег» ИИ от Anthropic

Биткоин укрепился выше $71 000, журналист NYT назвал Адама Бэка создателем BTC, ZachXBT раскрыл сеть IT-агентов из КНДР в криптопроектах, а Anthropic заблокировала собственную ИИ-модель после обнаружения тысяч уязвимостей нулевого дня.

5 мин·🔥 0
Безопасность

Атаки на видеопамять Nvidia, $21 млрд убытков от киберпреступлений и защита Chrome на уровне чипа: дайджест кибербезопасности

ФБР зафиксировало рекордные потери от киберпреступлений в $21 млрд за 2025 год, Google внедрила аппаратную привязку сессий в Chrome, а исследователи продемонстрировали три новых способа атаки на видеопамять Nvidia.

5 мин·🔥 0