ClickFake Interview: северокорейская группа распространяет RAT через фальшивые собеседования
Кампания ClickFake Interview: как Famous Chollima маскирует атаки под оценку навыков
Группировка Famous Chollima, ассоциируемая с Северной Кореей, развернула кампанию ClickFake Interview. Злоумышленники эксплуатируют интерес специалистов к высокооплачиваемым вакансиям в криптовалютной индустрии и под видом отбора персонала вынуждают жертв запускать вредоносное ПО. Основными инструментами атаки выступают трояны удаленного доступа (RAT) — PylangGhost для Windows и GolangGhost для macOS, обладающие развитыми возможностями обхода обнаружения и утечки данных.
Схема социальной инженерии
Операторы создают фиктивные компании или выдают себя за реальные организации из сектора криптовалют. Контакт с потенциальной жертвой устанавливается через профессиональные платформы — прежде всего LinkedIn. После серии убедительных переговоров и обещаний значительного дохода кандидату предлагают пройти фальшивую оценку навыков. Именно на этом этапе человека манипулятивно подталкивают к выполнению вредоносных команд, запускающих цепочку заражения.
Технический арсенал: PylangGhost и GolangGhost
Цепочки атаки адаптированы под каждую платформу:
- Windows: жертва получает ZIP-архив с VBS-скриптом. Скрипт извлекает и запускает Python-обертку, которая динамически загружает RAT PylangGhost. Вредоносная нагрузка скомпилирована с использованием Nuitka и распределена по шести взаимосвязанным Python-модулям, отвечающим за оркестрацию задач, выполнение команд и шифрованное взаимодействие с управляющим сервером.
- macOS: первоначальным вектором выступает bash-скрипт. Он загружает и конфигурирует RAT GolangGhost, который также имеет модульную структуру и дополнительно способен определять, запущен ли он внутри виртуальной среды. Такая проверка критически снижает вероятность обнаружения в изолированных «песочницах» аналитиков.
Модульная архитектура и уклончивое поведение
Оба образца вредоносного ПО ориентированы на скрытность и долговременное присутствие. PylangGhost реализует продвинутые техники выполнения команд, кражу учетных записей и обфускацию трафика через зашифрованные каналы. GolangGhost дополняет этот функционал умением обнаруживать виртуализацию, что помогает избегать автоматических систем анализа. Модульная конструкция позволяет атакующим гибко обновлять отдельные компоненты, не переписывая весь инструментарий.
Инфраструктура, ориентированная на скорость
При построении инфраструктуры злоумышленники ставят во главу угла операционную эффективность и масштабируемость. Используется множество доменов, преимущественно зарегистрированных через Hostinger и NameCheap. Такой подход сознательно жертвует частью мер безопасности ради быстрого развертывания, что одновременно усложняет отслеживание кампании из-за высокой динамики смены ресурсов.
Последствия: индивидуальные и корпоративные риски
Возможности по сбору учетных данных и закреплению в скомпрометированных системах делают PylangGhost и GolangGhost серьезной угрозой для сотрудников, вовлеченных в криптовалютные транзакции. Скомпрометированная машина специалиста способна стать плацдармом для проникновения в корпоративные сети: методы атаки допускают последующий доступ к внутренним ресурсам компании. Кампания ClickFake Interview демонстрирует, как отточенные тактики социальной инженерии в сочетании с модульными и уклончивыми вредоносными программами создают постоянную угрозу, направленную одновременно на частные активы и корпоративный сектор.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



