Северокорейские злоумышленники распространяют вредоносное ПО через фиктивные собеседования
С 2022 года северокорейские злоумышленники проводят кампании «Contagious Interview»: выдают себя за рекрутеров и предлагают разработчикам выполнить вредоносные проекты в рамках технических собеседований. Проекты преимущественно используют JavaScript и доставляют BeaverTail или Ottercookie. Вредоносное ПО позволяет красть учётные данные и деньги, получать удалённый доступ, похищать личные данные и перемещаться внутри компании. В 2025 году с этой деятельностью связали 131 аккаунт GitLab, а во второй половине года распространение ВПО ускорилось.
Загрузчики и инфраструктура кампаний
Более 80 % вредоносных проектов содержали только скрытые загрузчики, а не конечную полезную нагрузку. Загрузчики получали ВПО из внешней инфраструктуры, в том числе через Vercel и другие легитимные хостинговые сервисы, а также с доменов, контролируемых злоумышленниками.
Для обхода средств защиты злоумышленники применяли закодированные переменные в файлах окружения, распределяли пути выполнения обработчиков ошибок между несколькими файлами и отправляли ложные ответы, если запрос не содержал определённых HTTP-заголовков. Среди других методов были обнаружение песочниц, приватные репозитории с доступом только по приглашению, вредоносные пакеты NPM и задачи VS Code, которые выполняли удалённый контент или декодировали ВПО из поддельных файлов шрифтов.
Как правило, злоумышленники получали доступ к GitLab через потребительские VPN-сервисы и инфраструктуру VPS, а также, предположительно, через фермы ноутбуков. Почти для 90 % зафиксированных регистраций использовали учётные записи Gmail.
Мошенническое трудоустройство и получение дохода
В отчёте также описаны операции поддельных IT-специалистов из Северной Кореи. Они получали доход от мошеннических фриланс-проектов и работы на условиях полной занятости. Одна из ячеек, базировавшаяся в Пекине и, по оценкам, управляемая Кил-Намом Каном, вела личные дела сотрудников, хранила документы, удостоверяющие личность, учётные данные и отчёты об оценке эффективности, а также обеспечивала удалённый доступ к рабочим станциям членов ячейки. С первого квартала 2022 года по третий квартал 2025 года она получила около 1,64 млн долларов США за контракты на разработку программного обеспечения, используя цифровые платёжные системы и счета в китайских банках.
Другой кластер активности создал не менее 135 синтетических личностей. Для этого использовали фотографии, полученные путём скрапинга, аватары, сгенерированные с помощью ИИ, поддельные паспорта, шаблоны Photoshop, автоматизированные почтовые аккаунты и аккаунты в профессиональных сетях, браузеры под управлением Selenium, прокси-серверы и данные для обхода CAPTCHA. Инфраструктура кластера включала узел управления по адресу 185.92.220.208 и базы данных с более чем 73 000 профессиональных контактов.
Инструменты для зеркалирования репозиториев использовали как минимум в 48 частных кодовых базах, что потенциально могло привести к краже исходного кода. Отдельные операторы применяли украденные личности, поддельные документы и скомпрометированные персональные данные, чтобы получить работу в сфере разработки программного обеспечения. Один из них после трудоустройства в технологическое агентство США получил привилегированный доступ к веб-хостам и, возможно, к учётной записи Slack руководителя.
Посредников в других странах вербовали для размещения ноутбуков и предоставления удалённого доступа. Это помогало скрывать местонахождение операторов и обходить технические средства контроля.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



