Предполагаемая северокорейская атака через PyPI: стиллер и тройное закрепление
Исследователи описали вторжение в цепочку поставок, связанное с Северной Кореей. По оценкам, атака соответствует кампании PolinRider и ассоциируется с кластером Contagious Interview/Famous Chollima. Также возможно пересечение с APT37.
Операция была направлена на профиль продуктового менеджера в имитированной среде Microsoft Active Directory. Для проникновения использовались троянизированный пакет PyPI pybitjs и поддельный репозиторий с заданиями по программированию.
Загрузка вредоносных компонентов
Выполнение началось с загрузчика Node.js, который установил соединение с IP-адресом 23.27.13.135. YARA идентифицировала загрузчик как WinosStager.
Дополнительные полезные нагрузки загружались через curl с домена files.catbox.moe и из исходного README на GitLab. Полученные файлы сохранили под именами SvcHostUpdate.py и SvcHostUpdate.js, после чего систему перезагрузили.
В ходе вторжения зафиксировали интерактивную активность, или hands-on-keyboard, от имени SYSTEM. Оператор использовал неинтерактивный PowerShell, чтобы загрузить и установить Python 3.14 на уровне всей системы, а затем выполнил команду SvcHostUpdate.py --deploy.
Сбор данных и признаки стиллера
Для работы вредоносной программы установили Python-пакеты requests, pyperclip, mss и Pillow. Они обеспечивали HTTP-коммуникацию, сбор данных из буфера обмена, захват экрана и кражу данных.
Исследователи зафиксировали обращение к LSASS. Логика обнаружения также выявила поведение, связанное с информационными крадущими программами, или stealers, типа XFiles и OmniStealer.
Кроме того, в каталоге «Загрузки» пользователя разместили защищённый паролем ZIP-архив.
Закрепление в системе
Для закрепления использовали три избыточных механизма. Каждый из них маскировался под MicrosoftCLROptimization и размещался в профиле SYSTEM, имитируя компоненты оптимизации .NET.
- запланированная задача;
- ключ Run в реестре;
- загрузчик VBS в папке «Автозагрузка».
Стиллер передавал информацию об узле на 150.251.113.223:8443, используя ротацию строк user-agent браузеров.
Инфраструктура, связанная с криптовалютами
Сетевая телеметрия зафиксировала DNS- и TLS-активность, связанную с инфраструктурой Ethereum RPC. Среди обнаруженных адресов были 1rpc.io и ethereum-rpc.publicnode.com. Такая активность соответствует целевому воздействию на криптовалюты и кошельки.
Рекомендации для обнаружения
В отчёте перечислены признаки, которые могут использоваться для выявления подобных атак:
- вызов
curlиз Node.js илиcmd.exeв адрес анонимных файловых хостов; - установка интерпретаторов PowerShell на уровне всей системы;
- неожиданная установка через
pipбиблиотек для работы с буфером обмена или захвата экрана; - прямые HTTP-соединения с публичными IP-адресами на порту 8443;
- артефакты закрепления
MicrosoftCLROptimizationв каталогеsystemprofile.
Также рекомендуется проводить сканирование зависимостей в репозиториях пакетов PyPI, npm и других.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



