Северокорейские злоумышленники распространяют вредоносное ПО через фиктивные собеседования

С 2022 года северокорейские злоумышленники проводят кампании «Contagious Interview»: выдают себя за рекрутеров и предлагают разработчикам выполнить вредоносные проекты в рамках технических собеседований. Проекты преимущественно используют JavaScript и доставляют BeaverTail или Ottercookie. Вредоносное ПО позволяет красть учётные данные и деньги, получать удалённый доступ, похищать личные данные и перемещаться внутри компании. В 2025 году с этой деятельностью связали 131 аккаунт GitLab, а во второй половине года распространение ВПО ускорилось.

Загрузчики и инфраструктура кампаний

Более 80 % вредоносных проектов содержали только скрытые загрузчики, а не конечную полезную нагрузку. Загрузчики получали ВПО из внешней инфраструктуры, в том числе через Vercel и другие легитимные хостинговые сервисы, а также с доменов, контролируемых злоумышленниками.

Для обхода средств защиты злоумышленники применяли закодированные переменные в файлах окружения, распределяли пути выполнения обработчиков ошибок между несколькими файлами и отправляли ложные ответы, если запрос не содержал определённых HTTP-заголовков. Среди других методов были обнаружение песочниц, приватные репозитории с доступом только по приглашению, вредоносные пакеты NPM и задачи VS Code, которые выполняли удалённый контент или декодировали ВПО из поддельных файлов шрифтов.

Как правило, злоумышленники получали доступ к GitLab через потребительские VPN-сервисы и инфраструктуру VPS, а также, предположительно, через фермы ноутбуков. Почти для 90 % зафиксированных регистраций использовали учётные записи Gmail.

Мошенническое трудоустройство и получение дохода

В отчёте также описаны операции поддельных IT-специалистов из Северной Кореи. Они получали доход от мошеннических фриланс-проектов и работы на условиях полной занятости. Одна из ячеек, базировавшаяся в Пекине и, по оценкам, управляемая Кил-Намом Каном, вела личные дела сотрудников, хранила документы, удостоверяющие личность, учётные данные и отчёты об оценке эффективности, а также обеспечивала удалённый доступ к рабочим станциям членов ячейки. С первого квартала 2022 года по третий квартал 2025 года она получила около 1,64 млн долларов США за контракты на разработку программного обеспечения, используя цифровые платёжные системы и счета в китайских банках.

Другой кластер активности создал не менее 135 синтетических личностей. Для этого использовали фотографии, полученные путём скрапинга, аватары, сгенерированные с помощью ИИ, поддельные паспорта, шаблоны Photoshop, автоматизированные почтовые аккаунты и аккаунты в профессиональных сетях, браузеры под управлением Selenium, прокси-серверы и данные для обхода CAPTCHA. Инфраструктура кластера включала узел управления по адресу 185.92.220.208 и базы данных с более чем 73 000 профессиональных контактов.

Инструменты для зеркалирования репозиториев использовали как минимум в 48 частных кодовых базах, что потенциально могло привести к краже исходного кода. Отдельные операторы применяли украденные личности, поддельные документы и скомпрометированные персональные данные, чтобы получить работу в сфере разработки программного обеспечения. Один из них после трудоустройства в технологическое агентство США получил привилегированный доступ к веб-хостам и, возможно, к учётной записи Slack руководителя.

Посредников в других странах вербовали для размещения ноутбуков и предоставления удалённого доступа. Это помогало скрывать местонахождение операторов и обходить технические средства контроля.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных