ΑρχικήSecurityNova Stealer: Κλέβει crypto wallet data χρηστών macOS

Nova Stealer: Κλέβει crypto wallet data χρηστών macOS

Μια νέα και ιδιαίτερα επιθετική καμπάνια malware άρχισε να στοχεύει χρήστες macOS, με ξεκάθαρο στόχο την κλοπή ψηφιακών πορτοφολιών και recovery phrases. Το malware, γνωστό ως Nova Stealer, χρησιμοποιεί της εξής τεχνική παραπλάνησης: αντικαθιστά νόμιμες εφαρμογές πορτοφολιών με κακόβουλες εκδόσεις που αποσπούν τις ευαίσθητες φράσεις ανάκτησης των χρηστών.

Nova Stealer crypto wallet macOS

Μια καλοστημένη επίθεση που ξεκινά από έναν απλό dropper

Οι ερευνητές του BruceKetta.space εντόπισαν ότι η αλυσίδα επίθεσης ξεκινά από έναν άγνωστο dropper, ο οποίος κατεβάζει το script mdriversinstall.sh από τον command-and-control server. Το script αυτό εγκαθίσταται σε έναν κρυφό φάκελο στο ~/.mdrivers και δημιουργεί τα απαραίτητα modules και automation scripts που επιτρέπουν στο malware να «ριζώσει» στο σύστημα.

Ένα μοναδικό user ID δημιουργείται για κάθε μολυσμένη συσκευή μέσω της εντολής uuidgen, αποθηκεύεται τοπικά και βοηθά τους εισβολείς να παρακολουθούν την καμπάνια τους με ακρίβεια.

Δείτε επίσης: Νέο .NET malware αποκρύπτει το Lokibot μέσα σε αρχεία PNG/BMP

Modular σχεδιασμός και stealth persistence

Το Nova Stealer δεν είναι μια απλή απειλή. Υιοθετεί modular αρχιτεκτονική, με τον κεντρικό orchestrator mdriversmngr.sh να διαχειρίζεται τις επιμέρους ενότητες, οι οποίες κατεβαίνουν σε μορφή base64 και αποθηκεύονται σε ξεχωριστό directory.

Για μόνιμη παρουσία στο σύστημα, το malware προσθέτει ένα LaunchAgent plist file με την παραπλανητική ετικέτα application.com.artificialintelligence, εξασφαλίζοντας ότι τα scripts εκτελούνται σε κάθε επανεκκίνηση του macOS.

Μια ιδιαίτερα ενδιαφέρουσα τεχνική που χρησιμοποιείται από το Nova Stealer είναι η εκτέλεση scripts μέσα σε detached screen sessions χρησιμοποιώντας την εντολή screen -dmS <name> <path>. Με αυτόν τον τρόπο, όλες οι κακόβουλες διεργασίες «τρέχουν» στο παρασκήνιο, μακριά από τα μάτια των χρηστών — και παραμένουν ενεργές ακόμη κι αν υπάρξει logout.

Nova Stealer: Κλέβει crypto wallet data χρηστών macOS

Αντικατάσταση εφαρμογών και phishing για seed phrases

Το πιο επικίνδυνο κομμάτι της επίθεσης αφορά την ανταλλαγή νόμιμων wallet εφαρμογών με ψεύτικες.

Δείτε επίσης: Το Phishing Κιτ Sneaky 2FA προσθέτει αναδυόμενα παράθυρα BitB

Το module mdriversswaps.sh εντοπίζει εγκατεστημένες εφαρμογές όπως Ledger Live, Trezor Suite και Exodus. Όταν εντοπιστούν:

  • Αφαιρούνται με rm -rf
  • Διαγράφονται οι αντίστοιχες εγγραφές από τη βάση δεδομένων του Launchpad
  • Κατεβαίνουν κακόβουλες εκδόσεις από domains όπως
    • wheelchairmoments[.]com (ψεύτικο Ledger Live)
    • sunrisefootball[.]com (ψεύτικο Trezor Suite)

Οι ψεύτικες εφαρμογές —χτισμένες με Swift και WebKit— εμφανίζουν άψογες phishing διεπαφές, οι οποίες ζητούν από τους χρήστες να εισαγάγουν τις recovery phrases τους.

Την ώρα που οι χρήστες πληκτρολογούν, κάθε λέξη αποστέλλεται σε endpoints των εισβολέων με μικρή καθυστέρηση 200-400 ms, επιτρέποντας real-time υποκλοπή.

Ενισχυμένες δυνατότητες κλοπής δεδομένων

Το Nova Stealer διαθέτει modules που αναζητούν και εξάγουν αρχεία πορτοφολιών:

  • Trezor IndexedDB logs
  • Exodus passphrase.json και seed.seco
  • Ledger app.json

Όλα τα δεδομένα ανεβαίνουν στον C2 server κάθε 20 ώρες, χρησιμοποιώντας POST requests για να μην κινήσουν υποψίες. Παράλληλα, το module mdriversmetrics.sh συλλέγει πληροφορίες συστήματος (εγκατεστημένες εφαρμογές, ενεργές διεργασίες, στοιχεία Dock), δημιουργώντας πλήρες προφίλ για κάθε θύμα.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Η δραστηριότητα του Remcos RAT C2 χαρτογραφήθηκε

Nova Stealer: Κλέβει crypto wallet data χρηστών macOS

Γιατί το Nova Stealer αποτελεί απειλή νέου τύπου

Η καμπάνια αυτή ξεχωρίζει για τρεις λόγους:

  1. Βαθιά ενσωμάτωση στο macOS — χρήση LaunchAgents, screen sessions και manipulation του Dock.
  2. Στοχευμένη επίθεση στον πυρήνα της crypto εμπειρίας — seed phrases, το «κλειδί» για κάθε πορτοφόλι.
  3. Επαγγελματικό επίπεδο phishing UX — εφαρμογές που μοιάζουν 100% νόμιμες.

Η αυξανόμενη δημοτικότητα των crypto wallets σε macOS χρήστες κάνει τέτοιες επιθέσεις όχι απλώς πιθανές, αλλά αναμενόμενες.

Προστασία και άμυνα: Τι πρέπει να κάνουν οι χρήστες

Για όσους χρησιμοποιούν crypto wallets σε Mac υπολογιστές, οι ειδικοί συστήνουν:

  • Αποφυγή λήψης εφαρμογών εκτός των επίσημων ιστότοπων
  • Έλεγχο υπογραφής εφαρμογών μέσω Gatekeeper
  • Τακτική επιθεώρηση του folder ~/Library/LaunchAgents/
  • Ποτέ, μα ποτέ εισαγωγή seed phrase σε εφαρμογή που εμφανίζεται ξαφνικά ή μετά από update

Το Nova Stealer δείχνει ότι οι cybercriminals στρέφουν πλέον την προσοχή τους και στο οικοσύστημα macOS — και μάλιστα με εξαιρετικά εξελιγμένες τεχνικές.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS