Älä aja verkkosivun antamaa komentoa – macOS-haittaohjelma kaappaa Telegramin ja tyhjentää kryptolompakon
Yksi Terminaliin liitetty komento riittää. Haittaohjelma kopioi Telegramin istunnon, kiertää kaksivaiheisen tunnistuksen ja vie kryptovarat – ilman että se koskaan kysyy salasanaasi.
Tiivistelma
Tietoturvayhtiö SlowMist paljasti macOS-haittaohjelman, joka leviää huijaamalla käyttäjän ajamaan Terminal-komennon tai avaamaan skriptitiedoston. Se kopioi Telegramin istuntotiedostot ja pääsee tilille ilman kaksivaiheista tunnistusta sekä varastaa 16 kryptolompakkosovelluksen tiedot. Kyberturvallisuuskeskus on varoittanut sekä tästä ClickFix-menetelmästä että Telegram-tilien kaappauksista.
Verkkosivu pyytää vahvistamaan henkilöllisyytesi. Ohje on yksinkertainen: kopioi tämä komento ja liitä se Terminaliin, niin pääset yhteisöön. Juuri se yksi liike riittää tyhjentämään kryptolompakkosi.
Tietoturvayhtiö SlowMist kertoi 8. heinäkuuta macOS-haittaohjelmasta, joka toimii täsmälleen näin. Kyseessä on Atomic macOS Stealer -perheen muunnos.
Sen ovela osa ei ole itse koodi. Ovelinta on tapa, jolla uhri saadaan asentamaan haittaohjelma omin käsin.
Syötti on oikeastaan arkinen. Uhri ohjataan Google Sites -alustalle rakennetulle valheelliselle hakulomakkeelle, joka pyytää ajamaan Terminal-komennon tai lataamaan .scpt-tiedoston muka turvatarkistuksena. Komento noutaa varsinaisen haittaohjelman hyökkääjän palvelimelta, ja pian ruudulle ilmestyy väärennetty "Google API Connector" -päivitysikkuna, joka pyytää järjestelmänvalvojan oikeuksia.
ClickFix
Hyökkääjä ei murra järjestelmää itse. Hän antaa uhrille valmiin komennon ja uskottavan syyn ajaa se.
Kun käyttäjä suorittaa komennon omalla koneellaan, haittaohjelma käynnistyy ilman että suojaukset ehtivät estää sitä.
Miksi kaksivaiheinen tunnistus ei pelasta
Miten se on ylipäätään mahdollista? Haittaohjelma ei yritä arvata Telegramin salasanaa eikä kalastella kertakoodia. Se kopioi suoraan Telegramin paikalliset istuntotiedostot, eli sen todisteen, että olet jo kirjautunut sisään.
SlowMist palautti nuo tiedostot toiselle Macille ja pääsi testitilille heti. Puhelinnumeroa, tekstiviestikoodia tai kaksivaiheista salasanaa ei kysytty kertaakaan, koska palvelu piti istuntoa jo valtuutettuna.
Kaksivaiheinen tunnistus suojaa uutta kirjautumista. Se ei suojaa istuntoa, joka on jo auki.
16 lompakkoa ja kaksi tapaa varastaa
Telegram on vasta alkusoitto. SlowMistin mukaan haittaohjelma kahmii 16 työpöytälompakon tiedot, mukana Electrum, Exodus, Atomic Wallet, Bitcoin Core, Monero, Ledger Live ja Trezor Suite. Lisäksi se vie Applen avainnipun, selainten salasanat, evästeet ja Apple Notes -muistiinpanot.
Varastetulla datalla on kaksi käyttötapaa. Rikollinen voi murtaa lompakkotietokannan salauksen jälkikäteen koneelta napatuilla salasanoilla. Tai hän korvaa Ledger Liven ja Trezor Suiten valeversiolla, joka pyytää käyttäjää syöttämään palautuslauseen.
Tämä on sama ansa, josta varoitimme OkoBot-haittaohjelman yhteydessä. Aito laitelompakko ei koskaan pyydä palautuslausetta tietokoneen ruudulla. Jos ohjelmisto pyytää sitä, kyseessä on huijaus.
Onko tämä Suomen ongelma
Vahvistettuja suomalaisuhreja ei tästä kampanjasta toistaiseksi tunneta. Menetelmä ei silti ole Suomelle vieras.
Kyberturvallisuuskeskus on varoittanut ClickFix-tekniikasta erikseen. Siinä käyttäjä huijataan ajamaan haitallinen komento itse, jolloin torjuntaohjelmat eivät reagoi.
Keskus on myös kertonut Telegram- ja WhatsApp-tilien kaappausyrityksistä, joita on tullut ilmoituksina viime kuukausina runsaasti. Molemmat palaset ovat siis Suomessa jo hyvin tuttuja, vaikka SlowMistin löytämä yhdistelmä tähtää nimenomaan kryptonomistajiin.
Kryptolehti uutisoi haittaohjelmasta tarkemmin teknisemmästä näkökulmasta.
Tunnistusmerkit
- Verkkosivu pyytää "vahvistamaan" pääsyn tai henkilöllisyyden ajamalla Terminal-komennon tai avaamalla skriptitiedoston.
- Yhteisön hakulomake, airdrop, työtarjous tai tukikeskustelu ohjaa asentamaan jotakin koneellesi.
- Sovellus pyytää yllättäen järjestelmänvalvojan salasanaa muka päivitystä varten.
- Ledger Live tai Trezor Suite pyytää palautuslausetta tietokoneella.
Mitä tehdä
Perusohje on jyrkkä, ja syystä.
– Älä koskaan aja verkkosivun antamaa Terminal-komentoa tai avaa sen tarjoamaa skriptitiedostoa, olipa sivu kuinka virallisen näköinen tahansa, SlowMist neuvoo.
Käy Telegramin asetuksista läpi aktiiviset istunnot ja laitteet säännöllisesti, ja katkaise ne, joita et tunnista. Pidä kaksivaiheinen tunnistus päällä, vaikka se ei yksin riitäkään.
Säilytä kryptovarat laitelompakossa ja pidä palautuslause paperilla, ei koskaan koneella. Jos epäilet tartuntaa, katkaise Telegram-istunnot puhtaalta laitteelta, vaihda salasanat ja siirrä varat uuteen lompakkoon, jonka palautuslause on luotu saastumattomalla koneella.
Epäilyistä voi ilmoittaa Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi ja poliisille rikosilmoituksella. Mitä nopeammin toimit, sitä paremmin ehdit rajata vahingot.
Lahteet
- SlowMist (08.07.2026)
- Kyberturvallisuuskeskus (ClickFix)
- Kyberturvallisuuskeskus (Telegram- ja WhatsApp-tilikaappaukset)
- Kryptolehti (18.07.2026)