ClickFake Interview: северокорейская группа распространяет RAT через фальшивые собеседования

Кампания ClickFake Interview: как Famous Chollima маскирует атаки под оценку навыков

Группировка Famous Chollima, ассоциируемая с Северной Кореей, развернула кампанию ClickFake Interview. Злоумышленники эксплуатируют интерес специалистов к высокооплачиваемым вакансиям в криптовалютной индустрии и под видом отбора персонала вынуждают жертв запускать вредоносное ПО. Основными инструментами атаки выступают трояны удаленного доступа (RAT) — PylangGhost для Windows и GolangGhost для macOS, обладающие развитыми возможностями обхода обнаружения и утечки данных.

Схема социальной инженерии

Операторы создают фиктивные компании или выдают себя за реальные организации из сектора криптовалют. Контакт с потенциальной жертвой устанавливается через профессиональные платформы — прежде всего LinkedIn. После серии убедительных переговоров и обещаний значительного дохода кандидату предлагают пройти фальшивую оценку навыков. Именно на этом этапе человека манипулятивно подталкивают к выполнению вредоносных команд, запускающих цепочку заражения.

Технический арсенал: PylangGhost и GolangGhost

Цепочки атаки адаптированы под каждую платформу:

  • Windows: жертва получает ZIP-архив с VBS-скриптом. Скрипт извлекает и запускает Python-обертку, которая динамически загружает RAT PylangGhost. Вредоносная нагрузка скомпилирована с использованием Nuitka и распределена по шести взаимосвязанным Python-модулям, отвечающим за оркестрацию задач, выполнение команд и шифрованное взаимодействие с управляющим сервером.
  • macOS: первоначальным вектором выступает bash-скрипт. Он загружает и конфигурирует RAT GolangGhost, который также имеет модульную структуру и дополнительно способен определять, запущен ли он внутри виртуальной среды. Такая проверка критически снижает вероятность обнаружения в изолированных «песочницах» аналитиков.

Модульная архитектура и уклончивое поведение

Оба образца вредоносного ПО ориентированы на скрытность и долговременное присутствие. PylangGhost реализует продвинутые техники выполнения команд, кражу учетных записей и обфускацию трафика через зашифрованные каналы. GolangGhost дополняет этот функционал умением обнаруживать виртуализацию, что помогает избегать автоматических систем анализа. Модульная конструкция позволяет атакующим гибко обновлять отдельные компоненты, не переписывая весь инструментарий.

Инфраструктура, ориентированная на скорость

При построении инфраструктуры злоумышленники ставят во главу угла операционную эффективность и масштабируемость. Используется множество доменов, преимущественно зарегистрированных через Hostinger и NameCheap. Такой подход сознательно жертвует частью мер безопасности ради быстрого развертывания, что одновременно усложняет отслеживание кампании из-за высокой динамики смены ресурсов.

Последствия: индивидуальные и корпоративные риски

Возможности по сбору учетных данных и закреплению в скомпрометированных системах делают PylangGhost и GolangGhost серьезной угрозой для сотрудников, вовлеченных в криптовалютные транзакции. Скомпрометированная машина специалиста способна стать плацдармом для проникновения в корпоративные сети: методы атаки допускают последующий доступ к внутренним ресурсам компании. Кампания ClickFake Interview демонстрирует, как отточенные тактики социальной инженерии в сочетании с модульными и уклончивыми вредоносными программами создают постоянную угрозу, направленную одновременно на частные активы и корпоративный сектор.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: