152 aktiivista uhkaa
Huijausvahti

macOS-haittaohjelma ei tyhjennä kryptolompakkoa vaan ottaa siitä prosentin

· · Aktiivinen · Varoitukset
macOS-haittaohjelma ei tyhjennä kryptolompakkoa vaan ottaa siitä prosentin

Tyhjä lompakko huomataan viimeistään saman päivän aikana. Muutaman prosentin vaje ei herätä ketään, ja juuri siihen hyökkääjän ansaintalogiikka nojaa.

Tiivistelmä

Huntressin tutkijat kuvaavat Go-kielisen macOS-haittaohjelman, joka muokkaa kryptosiirtoa ennen allekirjoitusta ja ohjaa itselleen määriteltävän osuuden varoista. Tartunta alkaa sivustolta, joka käskee liittämään komennon Terminaaliin. Kyberturvallisuuskeskus kertoo, että samaa ClickFix-tekniikkaa on käytetty Suomessa murrettujen verkkosivujen kautta, mutta Suomen tapauksia ei ole yhdistetty tähän macOS-haittaohjelmaan.

Kryptovarkauden tavallinen lopputulos on nolla. Lompakko tyhjennetään kerralla, ja uhri huomaa sen viimeistään seuraavalla kirjautumisella.

Tietoturvayhtiö Huntressin 6. elokuuta julkaisemassa analyysissä kuvattu Go-kielinen macOS-haittaohjelma toimii toisin. Se ei siirrä kaikkea, vaan muokkaa siirtotapahtumaa ennen allekirjoitusta ja ohjaa itselleen osuuden, joka on hyökkääjän määriteltävissä. Koodista löytyvät funktiot osuuden laskemiseen lompakon sisällöstä, ja tutkitussa versiossa osuudeksi oli asetettu prosentti.

Andrew Brandt, Huntressin tietoturvatutkija, kirjoittaa analyysissä, että kyseessä on ensimmäinen heidän tutkimansa varas, joka ottaa vähemmän kuin kaiken. Kohteina ovat bitcoin, litecoin, dogecoin, monero, ether ja XRP.

Prosentin vaje on tiliotteelta tai lompakon saldosta hyvin vaikea huomata. Kurssiliike, siirtokulut ja pörssin palkkiot selittävät arjessa pienet erot melko uskottavasti.

Tyhjennetty lompakko lopettaa varkaan pääsyn samalla hetkellä. Vajaaksi jätetty lompakko pysyy käytössä, ja jokainen uusi siirto tuottaa hyökkääjälle lisää. Uhri ei vaihda osoitetta eikä puhdista konetta, koska mitään syytä siihen ei ole näkynyt.

Siirtotapahtuman muokkaus ennen allekirjoitusta

Kryptomaksu muodostetaan omalla laitteella ja vahvistetaan allekirjoituksella. Jos haittaohjelma pääsee muokkaamaan siirtotapahtumaa ennen tätä vaihetta, käyttäjä hyväksyy omalla vahvistuksellaan summan tai vastaanottajan, jota ei ole itse valinnut. Allekirjoitus on tekniseltä kannalta täysin pätevä.

Sähköposti, linkki ja Terminaali

Löydös tehtiin todellisessa tapauksessa. Uhri sai sähköpostin, jonka linkki vei sivulle, joka käski ajaa komennon Terminaalissa.

Komento noutaa Bash-skriptin. Skripti kerää suorittimen, muistin, sarjanumeron ja käyttäjätunnuksen, valitsee ARM64- tai x86_64-version ja lataa vastaavan binäärin.

Hyötykuorma piilotetaan trustd-nimen mukaan nimettyyn hakemistoon nimellä com.apple.verified. Tiedostosta poistetaan com.apple.quarantine -määre, joten Gatekeeper ei näytä käyttäjälle varoitusta.

Sitten tulee kohta, joka kannattaa painaa mieleen. Pysyvyys ja oikeuksien korotus hoidetaan osascriptillä tehdyllä valheellisella virheilmoituksella, joka pyytää pääkäyttäjän salasanaa.

Samassa yhteydessä viedään selainten salasanatietokannat, Apple Keychain ja selainevästeisiin tallennetut tunnistetiedot.

Infrastruktuuri sijaitsee AS 210644:ssä Aeza Groupilla. Kyseessä on venäläinen bulletproof-palveluntarjoaja, joka on sekä Yhdysvaltain että Britannian pakotelistoilla. Tällainen isäntä ei juuri reagoi väärinkäytösilmoituksiin, joten hyökkääjän palvelimet pysyvät pystyssä selvästi tavallista pidempään.

Uhri- tai tapausmääriä ei ole toistaiseksi kerrottu.

Suomessa sama tekniikka, eri reitti

Kyberturvallisuuskeskus kertoo viikkokatsauksessaan 32/2026, että samaa hyökkäystekniikkaa on käytetty myös Suomessa. Reitti on kuitenkin toinen.

– Kyberturvallisuuskeskukselle on viime viikkoina ilmoitettu useita tapauksia, joissa murretuilla verkkosivuilla on jaettu haittaohjelmia ClickFix-hyökkäystekniikka hyväksikäyttämällä, katsauksessa kerrotaan.

Keskus kuvaa tekniikan näin:

– Hyökkääjä houkuttelee kohdetta klikkaamaan harmittomalta vaikuttavaa painiketta ja painamaan tiettyjä näppäimiä. Samalla uhri kuitenkin aktivoi hyökkääjän sivulle asettaman haitallisen sisällön. Seurauksena koneelle voi asentua esimerkiksi tietoja varastava haittaohjelma tai koneen lukitseva kiristyshaittaohjelma.

Suomessa raportoidut tapaukset ovat lähteneet murretuilta verkkosivuilta, eivät sähköpostista, eikä niitä ole yhdessäkään lähteessä yhdistetty tähän macOS-hyötykuormaan. Kyse on kahdesta erillisestä havainnosta samasta tekniikasta.

Yhteinen nimittäjä on silti se, mikä tekee tekniikasta kestävän. Hyökkäys ei nojaa ohjelmistovirheeseen vaan käyttäjän omaan komentoon, joten paikkaamisella sitä ei saada pois.

Tunnistusmerkit

  • Sivu esittää ongelman ja ratkaisun yhtä aikaa. Vika kerrotaan ja korjaus tarjotaan samassa näkymässä.
  • Painikkeen klikkaus täyttää leikepöydän huomaamatta.
  • Perään käsketään avaamaan Terminaali tai Suorita-ikkuna ja liittämään komento sinne. Mikään aito robottitarkistus, videosoitin tai päivitys ei vaadi tätä.
  • Komennon jälkeen avautuva salasanakysely tavallisessa ikkunassa kuuluu hyökkäykseen, ei käyttöjärjestelmään.

Kyberturvallisuuskeskuksen ohje käyttäjälle on lyhyt.

– Älä kopioi ja liitä verkkosivulta saatua tekstiä tietokoneesi komentokehotteeseen, jos et tiedä tarkkaan, mitä olet tekemässä.

Mitä tehdä, jos komento on jo ajettu

Traficomin 26.1.2026 päivitetty ohje huijatuksi tulleelle etenee näin:

  • Yhteys omaan pankkiin heti.
  • Rikosilmoitus poliisille.
  • Suomi.fi:n ohje vuotaneista henkilötiedoista.
  • Ilmoitus Kyberturvallisuuskeskukselle.
  • Rikosuhripäivystys 116 006 tukea varten.

Yleisenä varotoimena salasanat kannattaa vaihtaa puhtaalta laitteelta ja kryptovarat siirtää uuteen lompakkoon. Nämä kaksi eivät ole Traficomin ohjeita, vaan seuraavat siitä, mitä haittaohjelma kerää.

Osaprosentin logiikka on hyökkääjälle halpa. Tyhjennetty lompakko tuottaa ilmoituksen ja tutkinnan saman vuorokauden sisällä, prosentin vaje ei tuota kumpaakaan. Jää nähtäväksi, moniko muu varas kopioi mallin.

Lue myös