Οι χρήστες macOS βρίσκονται στο επίκεντρο μιας εξελιγμένης επίθεσης κοινωνικής μηχανικής, γνωστής ως FlexibleFerret, η οποία αξιοποιεί τεχνικές εξαπάτησης για να πείσει τα θύματα να εκτελέσουν επικίνδυνες εντολές στους υπολογιστές τους. Η καμπάνια αυτή συνδέεται με βορειοκορεατικές ομάδες κυβερνοεγκληματιών και αποτελεί εξέλιξη της προηγούμενης καμπάνιας Contagious Interview, η οποία ήταν ενεργή καθ’ όλη τη διάρκεια του 2025.

Η προσέγγιση των εισβολέων στηρίζεται σε ψεύτικες ιστοσελίδες εύρεσης εργασίας που υπόσχονται καριέρες υψηλού επιπέδου. Αντί για ευκαιρίες απασχόλησης, οι σελίδες αυτές παρέχουν στους επιτιθέμενους backdoors, επιτρέποντάς τους να κλέβουν διαπιστευτήρια και να αποκτούν πρόσβαση σε ολόκληρο το σύστημα των θυμάτων.
Η παγίδα της αξιολόγησης προσλήψεων
Οι χρήστες παρασύρονται σε πλήρως ρεαλιστικές πλατφόρμες αξιολόγησης, όπως το evaluza.com και το proficiencycert.com, όπου καλούνται να συμμετάσχουν σε ψεύτικες αξιολογήσεις με ονομασίες όπως «Blockchain Capital Operations Manager Hiring Assessment». Κατά τη διάρκεια αυτών των διαδικασιών, οι χρήστες παρέχουν προσωπικά στοιχεία και ακόμα ηχογραφούν βίντεο, δίνοντας στους εισβολείς πλούσιο υλικό για μελλοντική εκμετάλλευση.
Δείτε επίσης: Φερόμενοι χάκερ ανάρτησαν ένα zero-day exploit για το iOS 26 στο Dark Web
Το κρίσιμο σημείο της επίθεσης έρχεται όταν οι χρήστες καλούνται να εκτελέσουν μια εντολή Terminal, η οποία υποτίθεται ότι είναι απαραίτητη για την επίλυση προβλημάτων πρόσβασης στην κάμερα ή το μικρόφωνο. Η εντολή αυτή κατεβάζει κακόβουλα scripts που εγκαθιστούν backdoors και malware στον υπολογιστή τους.

Multi-stage κακόβουλο payload και μηχανισμός μόλυνσης
Το malware λειτουργεί με μια διαδικασία πολλαπλών σταδίων, η οποία παραμένει αθέατη στους χρήστες. Αρχικά, η εντολή curl κατεβάζει ένα shell script που εντοπίζει την αρχιτεκτονική του Mac (ARM64 ή Intel) και ανακτά το κατάλληλο payload δεύτερου σταδίου.
Το script δημιουργεί καταλόγους σε προσωρινές τοποθεσίες και χρησιμοποιεί LaunchAgents για να εξασφαλίσει ότι το κακόβουλο λογισμικό εκκινεί αυτόματα με κάθε σύνδεση του χρήστη. Παράλληλα, εμφανίζεται μια ψεύτικη εφαρμογή Chrome που μιμείται νόμιμη προτροπή εισόδου κωδικού πρόσβασης, καταγράφοντας όποια διαπιστευτήρια εισάγονται. Στη συνέχεια, τα στέλνει σε λογαριασμό Dropbox υπό τον έλεγχο των επιτιθέμενων.
Το τρίτο στάδιο ενεργοποιεί ένα backdoor γραμμένο σε Golang, το οποίο επικοινωνεί με διακομιστή εντολών και ελέγχου (C2), επιτρέποντας στους εισβολείς να συλλέγουν πληροφορίες συστήματος, να μεταφορτώνουν ή να κατεβάζουν αρχεία, να εκτελούν εντολές, να κλέβουν προφίλ Chrome και να συλλέγουν αυτόματα διαπιστευτήρια.
Δείτε επίσης: Κακόβουλη επέκταση του Prettier στο VSCode Marketplace διανέμει το Anivia Stealer
Επιμονή και αντίσταση στην ανίχνευση
Το backdoor διατηρεί την παρουσία του ακόμα και μετά από τυχαία βλάβη, χρησιμοποιώντας μηχανισμούς επαναφοράς και συνεχή επιτήρηση μέσω LaunchAgents. Η τεχνική αυτή καθιστά την ανίχνευση και εξάλειψη του malware εξαιρετικά δύσκολη, απαιτώντας εξειδικευμένα εργαλεία ασφάλειας και συνεχή παρακολούθηση.

Οι αναλυτές ασφαλείας της Jamf τονίζουν ότι τα θύματα συχνά δεν αντιλαμβάνονται άμεσα την κλοπή δεδομένων, καθώς η διαδικασία εμφανίζεται ως νόμιμη και αθώα αξιολόγηση εργασίας.
Οδηγίες για χρήστες και οργανισμούς
Για να μειωθεί ο κίνδυνος, οι οργανισμοί και οι χρήστες Mac θα πρέπει να εκπαιδεύονται στην αναγνώριση ύποπτων αιτήσεων εργασίας, ειδικά όταν αυτές περιλαμβάνουν εντολές Terminal ή λογισμικό τρίτων. Οποιαδήποτε επικοινωνία που ζητά την εκτέλεση εντολών συστήματος πρέπει να αντιμετωπίζεται ως red flag και να αναφέρεται άμεσα στις ομάδες ασφαλείας.
Δείτε επίσης: Προγραμματιστές άφησαν εκτεθειμένα διαπιστευτήρια σε ιστότοπους δημιουργίας κώδικα
Η προσοχή στη λεπτομέρεια και η εκπαίδευση του προσωπικού σε θέματα κοινωνικής μηχανικής είναι πλέον κρίσιμη για την αποτροπή προηγμένων καμπανιών όπως το FlexibleFerret, που αξιοποιούν την εμπιστοσύνη των χρηστών για να εγκαταστήσουν επίμονο και δύσκολα ανιχνεύσιμο malware.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
