Μια νέα και ιδιαίτερα ανησυχητική μέθοδος ψηφιακής απάτης έρχεται στο φως, με κυβερνοεγκληματίες να αξιοποιούν χορηγούμενες διαφημίσεις της Google για να παγιδεύσουν ανυποψίαστους χρήστες Mac και να τους οδηγήσουν στην εγκατάσταση κακόβουλου λογισμικού.

Η επίθεση βασίζεται σε έναν συνδυασμό κοινωνικής μηχανικής, παραπλανητικής διαφήμισης και κατάχρησης νόμιμων υπηρεσιών της Google, καθιστώντας την ιδιαίτερα δύσκολη στον εντοπισμό ακόμη και για έμπειρους χρήστες.
Πώς λειτουργεί η νέα επίθεση
Σύμφωνα με έρευνα της MacKeeper, οι δράστες χρησιμοποιούν χορηγούμενες διαφημίσεις στα αποτελέσματα αναζήτησης της Google, οι οποίες εμφανίζονται ως απολύτως νόμιμες.
Δείτε επίσης: Sicarii ransomware: Κλειδώνει τα δεδομένα και “πετάει τα κλειδιά”
Κατά τη διάρκεια των δοκιμών, η αναζήτηση του όρου “mac cleaner” εμφάνιζε διαφημίσεις που φαινόταν να προέρχονται από αξιόπιστες διευθύνσεις, όπως το business.google.com, γεγονός που δημιουργεί αίσθημα εμπιστοσύνης στον χρήστη.
Ωστόσο, κάνοντας κλικ στη διαφήμιση, ο επισκέπτης ανακατευθύνεται μέσω πολλαπλών ενδιάμεσων συνδέσμων σε ιστότοπους που έχουν σχεδιαστεί για να μιμούνται με εξαιρετική ακρίβεια τις επίσημες σελίδες υποστήριξης της Apple.
Η παγίδα του Terminal
Αφού ο χρήστης φτάσει στη ψεύτικη σελίδα υποστήριξης, εμφανίζονται οδηγίες που υποτίθεται ότι αφορούν καθαρισμό του συστήματος ή αποκατάσταση προβλημάτων macOS.
Οι οδηγίες προτρέπουν τον χρήστη να ανοίξει το Terminal και να επικολλήσει μια συγκεκριμένη εντολή. Το κείμενο που εμφανίζεται υπόσχεται λειτουργίες όπως «Καθαρισμός αποθηκευτικού χώρου macOS», όμως στην πραγματικότητα εκτελούνται κρυφές εντολές κακόβουλου λογισμικού.
Οι ερευνητές σημειώνουν ότι μεγάλο μέρος του κώδικα είναι εσκεμμένα κωδικοποιημένο, ώστε να μην είναι δυνατή η ανάλυσή του ούτε από τον χρήστη ούτε από παραδοσιακά εργαλεία προστασίας. Με απλά λόγια, ο χρήστης δίνει μόνος του άδεια στο σύστημα να εκτελέσει επικίνδυνες εντολές — μια μέθοδος που παρακάμπτει τα περισσότερα επίπεδα ασφαλείας του macOS.
Δείτε επίσης: PyPI: Ψεύτικα Python πακέτα spellchecker παρέδωσαν RAT malware

Γιατί η επίθεση είναι τόσο αποτελεσματική
Σε αντίθεση με τις κλασικές μολύνσεις που απαιτούν εγκατάσταση εφαρμογής, εδώ δεν κατεβαίνει τίποτα εμφανές. Όλα γίνονται μέσω εντολών που εκτελούνται με πρωτοβουλία του ίδιου του χρήστη.
Αυτό καθιστά την επίθεση παρόμοια με τεχνικές που έχουν χρησιμοποιηθεί και στο iOS, όπου οι χάκερ πείθουν τα θύματα να τροποποιήσουν χειροκίνητα ρυθμίσεις ασφαλείας.
Το πιο ανησυχητικό στοιχείο είναι ότι ολόκληρη η διαδικασία δείχνει «επίσημη» και τεχνικά ορθή, εκμεταλλευόμενη την εμπιστοσύνη των χρηστών τόσο στην Apple όσο και στη Google.
Σύνδεση με πραγματικούς διαφημιστές
Οι ερευνητές εντόπισαν ότι ορισμένες από τις επίμαχες διαφημίσεις φαίνεται να συνδέονται με πραγματικούς και νόμιμους διαφημιστικούς λογαριασμούς.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Το πιθανότερο σενάριο είναι ότι οι λογαριασμοί αυτοί παραβιάστηκαν από τρίτους, χωρίς μέχρι στιγμής να υπάρχει επίσημη επιβεβαίωση. Η MacKeeper έχει ήδη ενημερώσει την Google, ενώ στις τελευταίες δοκιμές δεν εμφανίζονταν πλέον οι συγκεκριμένες διαφημίσεις.
Πώς να προστατεύσετε τα συστήματα Mac
Η συγκεκριμένη απάτη είναι επικίνδυνη ακριβώς επειδή ξεκινά από χορηγούμενη διαφήμιση — κάτι που οι περισσότεροι χρήστες θεωρούν ασφαλές.
Υπάρχουν, ωστόσο, βασικά μέτρα προφύλαξης:
- Μην εκτελείτε ποτέ εντολές Terminal που βρίσκετε σε τυχαίους ιστότοπους.
- Ελέγχετε πάντα τη διεύθυνση URL στη γραμμή του browser.
- Οι επίσημες σελίδες υποστήριξης της Apple βρίσκονται αποκλειστικά στο support.apple.com.
- Ιστότοποι που ξεκινούν από script.google.com, παρότι νόμιμοι, δεν ανήκουν στην Apple.
- Τοποθετήστε τον δείκτη πάνω από κάθε σύνδεσμο πριν κάνετε κλικ για να δείτε τον πραγματικό προορισμό.
Δείτε επίσης: Οι hackers HoneyMyte αναβαθμίζουν το CoolClient malware και κλέβουν δεδομένα

Η σημασία της σωστής έρευνας
Αντί να αναζητάτε γενικούς όρους όπως «mac cleaner», προτιμήστε φράσεις όπως «κριτικές εφαρμογών καθαρισμού Mac». Με αυτόν τον τρόπο θα βρείτε άρθρα από αξιόπιστες πηγές και όχι διαφημιστικές παγίδες.
Η ενημέρωση και η κριτική σκέψη παραμένουν τα ισχυρότερα εργαλεία άμυνας απέναντι σε όλο και πιο εξελιγμένες ψηφιακές απειλές.
Όσο οι επιθέσεις γίνονται πιο πειστικές, τόσο πιο σημαντικό γίνεται για τους χρήστες να ελέγχουν κάθε λεπτομέρεια — ακόμη κι όταν αυτή εμφανίζεται στην κορυφή των αποτελεσμάτων της Google.
