ΑρχικήSecurityFlexibleFerret: Hackers στοχεύουν χρήστες macOS

FlexibleFerret: Hackers στοχεύουν χρήστες macOS

Οι χρήστες macOS βρίσκονται στο επίκεντρο μιας εξελιγμένης επίθεσης κοινωνικής μηχανικής, γνωστής ως FlexibleFerret, η οποία αξιοποιεί τεχνικές εξαπάτησης για να πείσει τα θύματα να εκτελέσουν επικίνδυνες εντολές στους υπολογιστές τους. Η καμπάνια αυτή συνδέεται με βορειοκορεατικές ομάδες κυβερνοεγκληματιών και αποτελεί εξέλιξη της προηγούμενης καμπάνιας Contagious Interview, η οποία ήταν ενεργή καθ’ όλη τη διάρκεια του 2025.

FlexibleFerret macOS

Η προσέγγιση των εισβολέων στηρίζεται σε ψεύτικες ιστοσελίδες εύρεσης εργασίας που υπόσχονται καριέρες υψηλού επιπέδου. Αντί για ευκαιρίες απασχόλησης, οι σελίδες αυτές παρέχουν στους επιτιθέμενους backdoors, επιτρέποντάς τους να κλέβουν διαπιστευτήρια και να αποκτούν πρόσβαση σε ολόκληρο το σύστημα των θυμάτων.

Η παγίδα της αξιολόγησης προσλήψεων

Οι χρήστες παρασύρονται σε πλήρως ρεαλιστικές πλατφόρμες αξιολόγησης, όπως το evaluza.com και το proficiencycert.com, όπου καλούνται να συμμετάσχουν σε ψεύτικες αξιολογήσεις με ονομασίες όπως «Blockchain Capital Operations Manager Hiring Assessment». Κατά τη διάρκεια αυτών των διαδικασιών, οι χρήστες παρέχουν προσωπικά στοιχεία και ακόμα ηχογραφούν βίντεο, δίνοντας στους εισβολείς πλούσιο υλικό για μελλοντική εκμετάλλευση.

Δείτε επίσης: Φερόμενοι χάκερ ανάρτησαν ένα zero-day exploit για το iOS 26 στο Dark Web

Το κρίσιμο σημείο της επίθεσης έρχεται όταν οι χρήστες καλούνται να εκτελέσουν μια εντολή Terminal, η οποία υποτίθεται ότι είναι απαραίτητη για την επίλυση προβλημάτων πρόσβασης στην κάμερα ή το μικρόφωνο. Η εντολή αυτή κατεβάζει κακόβουλα scripts που εγκαθιστούν backdoors και malware στον υπολογιστή τους.

FlexibleFerret: Hackers στοχεύουν χρήστες macOS

Multi-stage κακόβουλο payload και μηχανισμός μόλυνσης

Το malware λειτουργεί με μια διαδικασία πολλαπλών σταδίων, η οποία παραμένει αθέατη στους χρήστες. Αρχικά, η εντολή curl κατεβάζει ένα shell script που εντοπίζει την αρχιτεκτονική του Mac (ARM64 ή Intel) και ανακτά το κατάλληλο payload δεύτερου σταδίου.

Το script δημιουργεί καταλόγους σε προσωρινές τοποθεσίες και χρησιμοποιεί LaunchAgents για να εξασφαλίσει ότι το κακόβουλο λογισμικό εκκινεί αυτόματα με κάθε σύνδεση του χρήστη. Παράλληλα, εμφανίζεται μια ψεύτικη εφαρμογή Chrome που μιμείται νόμιμη προτροπή εισόδου κωδικού πρόσβασης, καταγράφοντας όποια διαπιστευτήρια εισάγονται. Στη συνέχεια, τα στέλνει σε λογαριασμό Dropbox υπό τον έλεγχο των επιτιθέμενων.

Το τρίτο στάδιο ενεργοποιεί ένα backdoor γραμμένο σε Golang, το οποίο επικοινωνεί με διακομιστή εντολών και ελέγχου (C2), επιτρέποντας στους εισβολείς να συλλέγουν πληροφορίες συστήματος, να μεταφορτώνουν ή να κατεβάζουν αρχεία, να εκτελούν εντολές, να κλέβουν προφίλ Chrome και να συλλέγουν αυτόματα διαπιστευτήρια.

Δείτε επίσης: Κακόβουλη επέκταση του Prettier στο VSCode Marketplace διανέμει το Anivia Stealer

Επιμονή και αντίσταση στην ανίχνευση

Το backdoor διατηρεί την παρουσία του ακόμα και μετά από τυχαία βλάβη, χρησιμοποιώντας μηχανισμούς επαναφοράς και συνεχή επιτήρηση μέσω LaunchAgents. Η τεχνική αυτή καθιστά την ανίχνευση και εξάλειψη του malware εξαιρετικά δύσκολη, απαιτώντας εξειδικευμένα εργαλεία ασφάλειας και συνεχή παρακολούθηση.

FlexibleFerret: Hackers στοχεύουν χρήστες macOS

Οι αναλυτές ασφαλείας της Jamf τονίζουν ότι τα θύματα συχνά δεν αντιλαμβάνονται άμεσα την κλοπή δεδομένων, καθώς η διαδικασία εμφανίζεται ως νόμιμη και αθώα αξιολόγηση εργασίας.

Οδηγίες για χρήστες και οργανισμούς

Για να μειωθεί ο κίνδυνος, οι οργανισμοί και οι χρήστες Mac θα πρέπει να εκπαιδεύονται στην αναγνώριση ύποπτων αιτήσεων εργασίας, ειδικά όταν αυτές περιλαμβάνουν εντολές Terminal ή λογισμικό τρίτων. Οποιαδήποτε επικοινωνία που ζητά την εκτέλεση εντολών συστήματος πρέπει να αντιμετωπίζεται ως red flag και να αναφέρεται άμεσα στις ομάδες ασφαλείας.

Δείτε επίσης: Προγραμματιστές άφησαν εκτεθειμένα διαπιστευτήρια σε ιστότοπους δημιουργίας κώδικα

Η προσοχή στη λεπτομέρεια και η εκπαίδευση του προσωπικού σε θέματα κοινωνικής μηχανικής είναι πλέον κρίσιμη για την αποτροπή προηγμένων καμπανιών όπως το FlexibleFerret, που αξιοποιούν την εμπιστοσύνη των χρηστών για να εγκαταστήσουν επίμονο και δύσκολα ανιχνεύσιμο malware.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS