Северокорейские хакеры заполонили интернет вредоносными копиями программ с открытым кодом

источник: dall-e
Группа киберпреступников Lazarus развернула масштабную кампанию Phantom Circuit, поразившую сотни систем по всему миру. Используя продуманную тактику, злоумышленники создавали копии легитимных программных продуктов с открытым исходным кодом, добавляя в них скрытые механизмы удалённого доступа.
Их расчёт был прост — разработчики и специалисты, работающие с криптовалютами, случайно установят такие программы, сделав свои устройства уязвимыми. Распространение вредоносного кода осуществлялось через популярные платформы, среди которых оказался GitLab.
Исследователи из SecurityScorecard зафиксировали всплеск атак в ноябре прошлого года — тогда жертвами стали 181 разработчик, преимущественно работающие в технологических компаниях Европы. В декабре число заражённых устройств увеличилось до 1225, при этом 284 случая пришлось на Индию и 21 — на Бразилию. Январь принёс новые потери — ещё 233 специалиста пострадали от действий хакеров, из них 110 человек работали в индийском IT-секторе. Преступники сумели заполучить доступ к учётным записям, украли токены аутентификации, пароли и другую конфиденциальную информацию.
Эксперты SecurityScorecard выяснили, что в числе изменённых и загруженных хакерами проектов оказались Web3 E-Store, CoinProperty, Codementor, а также менеджер паролей на Python и другие утилиты, связанные с криптовалютными операциями. После загрузки пользователем заражённого программного обеспечения на его устройство незаметно устанавливался бэкдор, который давал злоумышленникам возможность управлять системой, похищать чувствительные данные и передавать их на свои серверы.
Специалисты установили, что серверы управления атакой Phantom Circuit начали функционировать ещё в сентябре. Они служили каналом связи между заражёнными устройствами и инфраструктурой Lazarus Group, обеспечивали доставку вредоносного кода и пересылку украденных данных. В SecurityScorecard подчеркнули, что точный механизм обработки похищенной информации остаётся неизвестным, а детали работы серверов управления пока не установлены.



