Crypto Prices

Pohjois-Korean Lazarus-ryhmä kohdistaa uusia macOS-haittaohjelmia kryptovaluuttajohtajiin

22 huhtikuun, 2026

Pohjois-Korean Lazarus-ryhmän uusi kampanja

Pohjois-Korean Lazarus-ryhmä on käynnistänyt uuden macOS-haittaohjelmakampanjan, joka on suunnattu suoraan fintech- ja kryptovaluutta-alan johtajille. Ryhmä käyttää ”Mach-O Man” -nimistä haittaohjelmaa sekä väärennettyjä kokouskutsuja kaapatakseen kryptovaluuttajohtajia ja rahoittaakseen yhdeksännumeroisia DeFi-hyökkäyksiä. Lohkoketjuturvayritys CertiK raportoi, että kampanja yhdistää sosiaalisen manipuloinnin ja terminaalitason hyökkäykset varastaakseen kryptovaluuttaa ja arkaluontoista yritystietoa, jättäen lähes ei jälkiä.

Kampanjan toimintatavat

CertiKin tutkijat kertovat, että kampanja hyödyntää ClickFix-tekniikkaa, jossa uhrit houkutellaan liittämään näennäisesti ”korjaus”- tai ”vahvistus”-komentoja suoraan macOS-terminaaliin väärennettyjen tukipalvelu- tai kokousvirtojen aikana. Tässä tapauksessa houkutukset saapuvat väärennettyinä verkkokokouskutsuina, jotka ”huijaavat uhreja liittämään haitallisia korjauskomentoja Mac-terminaaleihin”. Työkalupakki poistuu automaattisesti käytön jälkeen estääkseen forensiikan, CertiKin analyysi huomautti.

”Mach-O Man” -kehys on sidoksissa Lazaruksen kuuluisaan Chollima-yksikköön ja jaetaan kompromettojen Telegram-tilien ja väärennettyjen kokouskutsujen kautta, jotka kohdistuvat arvokkaisiin kryptovaluutta- ja rahoitusorganisaatioihin.

Työkalupakki sisältää useita Mach-O-binaareja, jotka on suunniteltu isäntäkoneen profilointiin, jatkuvuuden varmistamiseen sekä tunnistetietojen ja selainhistorian viemiseen Telegram-pohjaisen komentojärjestelmän kautta, CoinDeskin mukaan.

Vastaavat kampanjat

Google Cloudin Mandiant on aiemmin kuvannut vastaavia macOS-kampanjoita, joissa yhdistettiin ClickFix AI-avusteisiin videon syväväärennöksiin, väärennettyihin Zoom-puheluihin ja kaapattuihin viestintätiliin, jotta kohteet saataisiin suorittamaan peiteltyjä komentoja.

”Kampanja käytti kompromettoitua Telegram-tiliä, väärennettyä Zoom-kokousta ja AI-avusteista huijausta huijatakseen uhreja suorittamaan terminaalikomentoja, jotka johtivat macOS-infektioketjuun,” Mandiantin tutkijat kirjoittivat.

Hyökkäysten laajuus

CertiKin tutkija Natalie Newson yhdisti viimeisimmän ”Mach-O Man” -aallon laajempaan Lazarus-ryhmän pyrkimykseen, joka on imuroinut yli 500 miljoonaa dollaria DeFi-alustoilta Drift ja KelpDAO vain kahdessa viikossa. Näissä tapauksissa Lazarus yhdisti sosiaalista manipulointia kaupankäyntiyritystä vastaan kehittyneeseen ristiinhyökkäykseen, joka mahdollisti hyökkääjien luoda noin 116 500 rsETH:ta ja tyhjentää noin 292 miljoonan dollarin arvosta.

LayerZero, joka tarjoaa sillan infrastruktuurin, jota KelpDAO käyttää, sanoi, että Pohjois-Korean Lazarus-ryhmä on ”todennäköinen toimija” rsETH-hyökkäyksen takana ja syytti yksittäisen vian tarkistajan suunnittelua väärennetyn ristiinviestin mahdollistamisesta.

Yhteenveto

”Lazarus on kohdistanut kryptovaluuttaekosysteemiin vuosia, varastaen noin 2 miljardia dollaria virtuaalisista varoista vuosina 2023 ja 2024,” turvallisuusjulkaisu SecurityWeek raportoi viitaten aiempiin ClickFix-mahdollistamiin kampanjoihin.

Koska DeFi kärsii jo siitä, mitä tutkimuslaitokset ovat kutsuneet sen huonoimmaksi kuukaudeksi hakkerointien osalta, markkinat hinnoittelevat nyt käytännössä toista yli 100 miljoonan dollarin hyökkäystä tänä vuonna, mikä korostaa, kuinka valtiollisesti sidoksissa olevat hyökkääjät, kuten Lazarus, ovat tulleet systeemisiksi kryptovaluuttariskille.

Uusimmat käyttäjältä Blog

Bukele kiistää väitteet El Salvadorin Bitcoin-varannon siirrosta

Presidentti Nayib Bukele kiistää väitteet Presidentti Nayib Bukele on kiistänyt väitteet siitä, että El Salvador olisi luovuttamassa hallintaansa strategisesta bitcoin-varannostaan yksityiselle toimijalle, kutsuen näitä väitteitä ”täysin vääriksi”. Bukele korosti, että ainoastaan Chivo

FBI takavarikoi 560 000 dollaria kryptovaluuttaa Hamasin varainkeruussa

FBI:n toimet Hamasin rahoituksen estämiseksi FBI on takavarikoinut yli 560 000 dollaria kryptovaluuttaa, joka oli tarkoitettu Hamasille, useiden tuomioistuimen valtuuttamien operaatioiden kautta. Agentit ovat ottaneet hallintaansa myös verkkoinfrastruktuurin, keskeyttäneet lahjoituksia ja keränneet

AEREDIUM Kohdistaa Yksittäisen Avaimen Riskin Kryptovarkauksien Kasvaessa 67%

Kryptovaluuttasektorin turvallisuustilanne elokuussa 2026 Kryptovaluuttasektori rekisteröi elokuussa 2026 yhteensä 50 merkittävää hakkerointia, vaikka kokonaisrahoitusmenetykset laskivat 49,5 % 136,3 miljoonaan dollariin. Turvallisuusanalyytikot ja alan asiantuntijat korostavat, että monet merkittävät DeFi-rikkomukset johtuvat yhdestä epäonnistumispisteestä.