Μια νέα ψηφιακή απάτη στοχεύει τους χρήστες Mac, εκμεταλλευόμενη την εμπιστοσύνη τους στις κορυφαίες αναζητήσεις της Google. Ειδικότερα, οι επιτιθέμενοι αγοράζουν χορηγούμενα αποτελέσματα για να τοποθετήσουν ψεύτικες ιστοσελίδες Homebrew πάνω από την επίσημη σελίδα, παραπλανώντας τους χρήστες ώστε να εκτελέσουν εντολές Terminal που εγκαθιστούν κακόβουλο λογισμικό. Η μέθοδος είναι αποτελεσματική ακριβώς επειδή βασίζεται σε ανθρώπινη συμπεριφορά και όχι σε τεχνικές εκμετάλλευσης ευπαθειών του συστήματος.

Το Homebrew αποτελεί εργαλείο πρώτης ανάγκης για προγραμματιστές και καθημερινούς χρήστες Mac, καθώς επιτρέπει την εγκατάσταση λογισμικού με μία απλή εντολή στο Terminal. Η διαδικασία αυτή καθιστά την πλατφόρμα ιδιαίτερα ελκυστικό στόχο, καθώς μια ψεύτικη εντολή μοιάζει φυσιολογική και δεν εγείρει υποψίες. Οι επιτιθέμενοι εκμεταλλεύονται την προσδοκία των χρηστών ότι η εγκατάσταση απαιτεί αντιγραφή και επικόλληση εντολών, προσθέτοντας έτσι ένα κρυφό payload που μπορεί να κλέψει ευαίσθητα δεδομένα.
Δείτε επίσης: Ρωσικό CTRL Toolkit: Νέο malware κλέβει κωδικούς και δεδομένα
Ψεύτικες διαφημίσεις Homebrew: Πώς λειτουργούν
Οι επιτιθέμενοι ξεκινούν με μια χορηγούμενη καταχώρηση Google που εμφανίζεται πάνω από το οργανικό αποτέλεσμα της επίσημης ιστοσελίδας Homebrew. Η ψεύτικη σελίδα μιμείται σχεδόν ακριβώς τη νόμιμη, αλλά αντικαθιστά την εντολή εγκατάστασης με ένα script που κρύβει κακόβουλο λογισμικό. Σύμφωνα με αναφορές χρηστών στο Reddit, η εντολή είναι κωδικοποιημένη σε Base64, γεγονός που κρύβει την πρόθεση πίσω από κείμενο που μοιάζει αθώο. Μόλις επικολληθεί στο Terminal, η εντολή αποκωδικοποιεί και εγκαθιστά λογισμικό κλοπής πληροφοριών, γνωστό ως AMOS ή Atomic macOS Stealer, το οποίο στοχεύει δεδομένα προγράμματος περιήγησης, διαπιστευτήρια και ακόμη και κρυπτονομίσματα.
Αυτή η τεχνική είναι αποτελεσματική επειδή συγχωνεύεται με τη συνηθισμένη εμπειρία εγκατάστασης Homebrew. Οι χρήστες είναι εξοικειωμένοι με την εντολή αντιγραφής-επικόλλησης και η Base64 κωδικοποίηση μειώνει την ορατότητα οποιασδήποτε ύποπτης δραστηριότητας. Το αποτέλεσμα είναι μια επίθεση που αξιοποιεί τη συμπεριφορά του χρήστη αντί για τεχνικά exploits, μια μέθοδο γνωστή ως “user-driven compromise.”
Δείτε επίσης: Χάκερς υποδύονται το CERT-UA για διανομή RAT σε κυβερνητικά δίκτυα

Γιατί η επίθεση είναι τόσο επιτυχημένη
Το ανθρώπινο στοιχείο αποτελεί την αχίλλειο πτέρνα των χρηστών Mac σε αυτή την περίπτωση. Οι άνθρωποι εμπιστεύονται ότι το πρώτο αποτέλεσμα αναζήτησης είναι νόμιμο, ειδικά όταν πρόκειται για ένα οικείο εργαλείο όπως το Homebrew. Η συνδυαστική εμφάνιση μιας ψεύτικης σελίδας με οικεία βήματα εγκατάστασης μειώνει την υποψία ακριβώς τη στιγμή που ο χρήστης είναι έτοιμος να εκτελέσει την εντολή.
Τα χορηγούμενα αποτελέσματα Google δυσχεραίνουν ακόμη περισσότερο την κατάσταση, θολώνοντας τη γραμμή μεταξύ νόμιμων και πληρωμένων συνδέσμων. Οι εισβολείς μπορούν να εναλλάσσουν γρήγορα domains, καθιστώντας δύσκολη την παρακολούθηση και την αποτροπή τους. Η κωδικοποίηση Base64 προσθέτει άλλο ένα επίπεδο παραπλάνησης, επιτρέποντας σε κακόβουλες εντολές να περάσουν απαρατήρητες.
Πρακτικές οδηγίες για την προστασία σας
Η πιο ασφαλής μέθοδος είναι η απευθείας πρόσβαση στην επίσημη ιστοσελίδα Homebrew. Αποθηκεύοντάς τη σε σελιδοδείκτη ή πληκτρολογώντας χειροκίνητα το URL, οι χρήστες αποφεύγουν να πέσουν σε ψεύτικες διαφημίσεις. Οποιαδήποτε εντολή Terminal που φαίνεται ασαφής ή κωδικοποιημένη θα πρέπει να προκαλεί αμέσως υποψίες.
Δείτε επίσης: Citrix NetScaler: Ευπάθεια χρησιμοποιείται σε δραστηριότητες reconnaissance

Επιπλέον, η χρήση προγράμματος αποκλεισμού διαφημίσεων μειώνει τις πιθανότητες να εμφανιστούν χορηγούμενα αποτελέσματα πριν από τα νόμιμα links. Σε περίπτωση που έχει ήδη εκτελεστεί μια ύποπτη εντολή, οι χρήστες πρέπει να δράσουν άμεσα: αλλαγή κωδικών πρόσβασης, ενεργοποίηση ελέγχου ταυτότητας δύο παραγόντων και έλεγχος για μηχανισμούς διατήρησης που χρησιμοποιούνται από κακόβουλο λογισμικό για να επιβιώνει μετά από επανεκκίνηση.
Η νέα μορφή επιθέσεων εναντίον των χρηστών Mac δείχνει ότι η ψηφιακή ασφάλεια εξαρτάται ολοένα και περισσότερο από την επιφυλακτικότητα του ίδιου του χρήστη. Καθώς οι επιτιθέμενοι μετατοπίζουν τη δραστηριότητά τους από τεχνικά exploits σε παραβιάσεις καθοδηγούμενες από ανθρώπινη συμπεριφορά, η ενημέρωση και η προσοχή σε κάθε βήμα εγκατάστασης καθίσταται κρίσιμη για την ασφάλεια των προσωπικών δεδομένων.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
