Северокорейская кампания прячет вредоносное ПО в SVG-флагах
Недавно раскрыта кампания REF9403, приписываемая северокорейским злоумышленникам, которая нацелена на разработчиков программного обеспечения. Злоумышленники скрывают вредоносное ПО внутри кажущихся безобидными SVG-изображений флагов — эта схема получила название Contagious Interview.
Атака использует социально инженерные объявления о вакансиях, связанные с задачами по программированию. При выполнении вредоносные проекты доставляют сложный четырехступенчатый payload, напоминающий ранее идентифицированное вредоносное ПО OTTERCOOKIE.
Кража данных и функциональность
Malware кампании начинает с кражи учетных данных браузера и криптовалютных кошельков, маскируясь под безвредный процесс кэширования npm, чтобы избежать обнаружения средствами операционной системы. Ключевые возможности включают:
- Хищение учетных данных браузера и криптовалютных кошельков под видом процесса кэширования npm.
- Извлечение сохраненных логинов, данных автозаполнения и баз криптовалютных кошельков (Windows, macOS, Linux).
- Целевой перечень из 25 браузерных расширений криптокошельков для перехвата финансовых данных.
- Поиск и эксфильтрация конфиденциальных документов, исходного кода и конфигурационных файлов с особым акцентом на среды разработки.
Собранные учетные данные и файлы передаются на серверы управления и контроля (C2), обеспечивая злоумышленникам обширный доступ к ценной информации.
Скрытность и обход защиты
Примечательным методом, использованным в этой кампании, является стеганография, скрывающая компоненты вредоносного ПО внутри безобидных файлов изображений. Такой подход помогает избежать обнаружения антивирусными инструментами, что делает его особенно эффективным. Использование JavaScript для удаленного доступа и эксфильтрации данных дополнительно усложняет атрибуцию и обнаружение угроз, иллюстрируя эволюцию тактик злоумышленников.
Управление и уклонение от анализа
В операционной архитектуре вредоносного ПО, основанной на Socket.IO, устанавливается постоянный канал связи с серверами атакующего, что позволяет осуществлять непрерывную эксфильтрацию данных и контроль над скомпрометированными системами. Дизайн вредоносного ПО включает механизмы обнаружения виртуальных машин, что позволяет ему адаптировать поведение в зависимости от окружения, отдавая приоритет реальным жертвам и избегая sandbox-сред, обычно используемых для анализа.
Риски цепочки поставок
Это масштабное похищение данных подчеркивает угрозу для разработчиков: скомпрометированные учетные данные могут предоставить злоумышленникам критически важные точки входа для более широких атак на цепочку поставок против организаций.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



