אתם מחפשים משהו בגוגל, לוחצים על אחת התוצאות, והמסך של ה-Mac כאילו נתקע. צצה הודעה על מסך מלא שנראית בדיוק כמו עדכון מערכת של אפל, עם פס התקדמות שמדמה אתחול של המחשב. ההודעה מבקשת לפתוח את אפליקציית Terminal ולהדביק בה שורה אחת כדי "להשלים את העדכון". השורה כבר יושבת בלוח ההעתקה שלכם, ומי שמדביק ומריץ אותה מתקין במו ידיו נוזקה שמחפשת ארנקי מטבעות דיגיטליים.

מה קרה

החוקרים של חברת האבטחה AllSecure תיארו קמפיין שמפיץ את עצמו דרך פרסומות ותוצאות חיפוש ממומנות. לוחצים על תוצאה שנראית תמימה, מגיעים לאתר פרוץ, ומקבלים את מסך העדכון המזויף. כל המבנה בנוי כדי לייצר בהלה: המחשב נראה תקוע או באמצע אתחול, אז אדם שמשוכנע שמשהו התקלקל מבצע הוראות שבמצב רגיל היה חושד בהן. לטכניקה הזאת, שבה עמוד באינטרנט מעתיק לכם פקודה ללוח ומבקש שתדביקו אותה בעצמכם ב-Terminal, קוראים ClickFix.

ברגע שהפקודה רצה, יורדת למחשב נוזקת גניבת מידע. היא סורקת שישה דפדפנים (Chrome, Brave, Edge, Firefox, Opera ו-Vivaldi), מחפשת 157 סוגים של ארנקי קריפטו, ואוספת גם פרטי גישה ל-SSH, AWS, Azure ו-npm. במקביל מותקנת תוספת זדונית לדפדפן שמתחזה ל-"Google Drive Offline", שכל תפקידה לרוקן ארנקים. כתובת שרת השליטה (C2) לא כתובה בתוך הנוזקה עצמה אלא שמורה בחוזה חכם על רשת הבלוקצ'יין של את'ריום, והנוזקה שולפת אותה משם בכל פעם מחדש, שיטה שמקשה מאוד להשבית את התשתית. את הקמפיין מייחסים ל-Contagious Interview (מסומן UNC5342), קבוצה הקשורה לצפון קוריאה שכבר שנים רודפת אחרי אנשי קריפטו.

למה זה חשוב לכם

הרבה משתמשי Mac חיים בתחושה ש"למק אין וירוסים", וזו בדיוק ההנחה שהתקיפה הזאת מנצלת. אין כאן חולשה מתוחכמת במערכת ההפעלה: הנוזקה לא נכנסת לבד, אלא מבקשת מכם באדיבות להתקין אותה, ומסתמכת על הבהלה של הרגע שבו נדמה שהמחשב קרס. מי שמחזיק מטבעות דיגיטליים על המחשב הוא היעד המובהק, אבל אותה שיטה בדיוק כבר מופנית גם למשתמשי Windows.

מה עושים?

עדכוני macOS מגיעים אך ורק דרך הגדרות המערכת (System Settings, ואז General, ואז Software Update), אף פעם לא דרך חלון שקופץ בדפדפן. אם עמוד באינטרנט מציג לכם "עדכון" כזה, סגרו אותו.

אל תדביקו אף פעם פקודה ל-Terminal רק כי אתר ביקש. זה כלל פשוט שמנטרל כמעט את כל המשפחה הזאת של תקיפות.

אם כבר הרצתם פקודה כזאת, התייחסו למחשב כנגוע: העבירו את מטבעות הקריפטו לארנק חדש ממכשיר אחר, החליפו סיסמאות לחשבונות החשובים, והסירו תוספות דפדפן שלא אתם התקנתם.

הבהלה היא הכלי האמיתי כאן, לא הקוד. עמוד שמאיץ בכם לפעול מהר הוא בדיוק הסימן שכדאי לעצור.