Вчера, 2026-04-21, биржа Bybit и независимые исследователи сообщили о двух новых кампаниях хакеров, нацеленных на пользователей macOS. Первая кампания использует SEO-отравление, чтобы вывести в топ Google фейковый сайт, предлагающий скачать «AI-инструмент Claude Code».
После скачивания пользователи получают многоэтапное вредоносное ПО, которое крадет данные из 250+ криптокошельков, браузеров, macOS Keychain и Telegram-сессий. Вредонос закрепляется в системе и предоставляет хакерам удаленный доступ. Вторая кампания, связанная с группой Lazarus, начинается с рассылки в Telegram «приглашений на встречу» под видом Zoom, Teams или Meet. Жертве предлагают «исправить ошибку» и вставить команду в терминал.
После выполнения команды устанавливается загрузчик, который подтягивает остальные модули атаки.
Вредонос собирает данные об устройстве, системе, сети и установленных браузерах, а затем закрепляется через LaunchAgent. На следующем этапе запускается инфостилер, который агрегирует пароли, cookies, сессии браузеров и данные Keychain, отправляя их злоумышленникам через Telegram. Эксперты отмечают, что обе кампании нацелены на кражу криптовалюты, корпоративных логинов и паролей, а также внутренней инфраструктуры компаний.
Вредоносное ПО способно обходить стандартные системы защиты, так как использует легитимные механизмы macOS и маскируется под обычный трафик. По словам аналитиков Bybit, пользователи должны быть особенно осторожны при скачивании ПО с неофициальных источников.
Рекомендуется проверять репутацию разработчика, использовать двухфакторную аутентификацию для криптокошельков и регулярно обновлять антивирусные базы. Также эксперты советуют избегать выполнения команд из непроверенных источников, особенно в терминале. Вредоносные кампании такого типа становятся все более изощренными, используя социальную инженерию и легитимные инструменты для маскировки атак. Пользователям macOS необходимо уделять особое внимание безопасности, так как новые угрозы могут оставаться незамеченными даже для опытных пользователей.