Tin tặc Triều Tiên sử dụng AppleScript và ClickFix trong các cuộc tấn công macOS mới nhất

14:55 | 24/04/2026

Các tin tặc Triều Tiên đã sử dụng nhiều phương thức kỹ nghệ xã hội và né tránh trong các cuộc tấn công mạng gần đây nhắm vào người dùng macOS trong các tổ chức tài chính.

Một chiến dịch gần đây được Any.Run phát hiện dựa vào kỹ thuật ClickFix tinh vi, để đánh lừa người dùng macOS cài đặt phần mềm độc hại đánh cắp thông tin. Các tin tặc thực hiện các cuộc tấn công qua Telegram, nhắm mục tiêu vào các lãnh đạo doanh nghiệp, thường sử dụng các tài khoản bị xâm nhập của những người quen biết với nạn nhân, kèm theo các lời mời họp giả mạo.

Các nạn nhân bị dẫn đến các trang web giả mạo Zoom, Microsoft Teams hoặc Google Meet, với yêu cầu “khắc phục” sự cố kết nối bằng cách sao chép và thực thi một lệnh trong Terminal.

Điều này dẫn đến việc thực thi các tệp tin nhị phân Mach-O dựa trên Go, một phần của bộ công cụ phần mềm độc hại có tên Mach-O Man, có chức năng thu thập thông tin đăng nhập, các dữ liệu bí mật hệ thống như các mục trong Keychain và các phiên duyệt web.

Một chiến dịch khác được Microsoft quy kết do các tin tặc Sapphire Sleet (một nhóm được nhà nước tài trợ hoạt động từ ​​năm 2020) thực hiện, chúng dựa vào AppleScript để thực thi mã và né tránh phát hiện, nhưng đều dẫn đến cùng một kết quả: đánh cắp dữ liệu nhạy cảm.

Các tin tặc đã sử dụng các hồ sơ tuyển dụng giả mạo trên các nền tảng trực tuyến để liên lạc với các nạn nhân và mời họ tham gia phỏng vấn kỹ thuật. Trong các cuộc phỏng vấn giả mạo này, nạn nhân bị yêu cầu cài đặt phần mềm độc hại được ngụy trang dưới dạng công cụ hội nghị video hoặc bản cập nhật bộ công cụ phát triển phần mềm (SDK).

Chiến dịch này không liên quan đến ClickFix, vốn dựa vào sự sao chép các lệnh của nạn nhân dẫn đến lây nhiễm phần mềm độc hại. Thay vào đó, tệp được tải xuống là một script AppleScript đã được biên dịch, nó có khả năng tự động mở trong Script Editor của macOS để thực thi các lệnh shell tùy ý nhúng bên trong.

Là một phần của chuỗi lây nhiễm phức tạp, nhiều payload AppleScript sẽ được thực thi, cuối cùng dẫn đến việc triển khai một số backdoor. Cuộc tấn công cũng tập trung vào việc duy trì quyền truy cập và leo thang đặc quyền.

Mã độc cuối cùng được thiết kế để thực hiện trinh sát hệ thống, liệt kê các ứng dụng đã cài đặt và thu thập dữ liệu Telegram, hồ sơ trình duyệt và các cơ sở dữ liệu liên quan, cơ sở dữ liệu Keychain, ví tiền điện tử, khóa SSH, lịch sử shell, cơ sở dữ liệu Apple Notes và nhật ký hệ thống.

Để lại bình luận