Официальная атрибутика скрывала идеальную ловушку, чтобы незаметно перехватывать ключи доступа.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Обычное тестовое задание для соискателя превратилось в способ незаметно заразить компьютер разработчика: связанная с КНДР группировка спрятала вредоносный код внутри изображений государственных флагов в проектах для фиктивных собеседований.
Кампанию обнаружили специалисты Elastic Security Labs после публикации поддельной вакансии в сообществе Slack. Автор объявления предлагал разработчикам поучаствовать в обновлении интернет-магазина, а затем отправлял в личных сообщениях тестовый проект. Репозиторий выглядел рабочим и запускался без явных ошибок, но одновременно устанавливал набор вредоносных модулей.
Фрагменты полезной нагрузки находились в комментариях внутри файлов SVG с изображениями государственных флагов. JavaScript-сценарий собирал части по алфавиту, декодировал полученную строку и запускал код при каждом старте серверной части проекта. Такая схема помогала скрыть вредоносную функцию среди обычных ресурсов приложения. На момент проверки несколько архивов с заражёнными проектами не обнаруживал ни один антивирус на VirusTotal.
После запуска программа крала сохранённые пароли из браузеров, данные расширений криптовалютных кошельков, файлы конфигурации, ключи SSH, содержимое каталогов AWS и Azure, историю команд и исходный код. На macOS вредонос также копировал базу системной связки ключей, а на Windows и macOS отслеживал буфер обмена каждые 500 миллисекунд.
Отдельный модуль устанавливал постоянное соединение с управляющим сервером через Socket.IO. Оператор мог выполнять команды на заражённом компьютере и получать результаты в реальном времени. Windows-версия также пыталась загрузить три дополнительных исполняемых файла, однако сервер уже не работал, поэтому назначение модулей подтвердить не удалось.
Код и инфраструктура совпали с предыдущими операциями Contagious Interview и вредоносом OTTERCOOKIE . Специалисты также нашли заражённые проекты, которые разработчики сами загрузили на GitHub, не заметив скрытых изменений.
Специалисты Elastic рекомендуют внимательно проверять тестовые задания из непроверенных вакансий, изучать сценарии запуска и не выполнять чужие проекты на рабочих компьютерах с доступом к ключам, облачным учётным данным и корпоративным системам.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Обычное тестовое задание для соискателя превратилось в способ незаметно заразить компьютер разработчика: связанная с КНДР группировка спрятала вредоносный код внутри изображений государственных флагов в проектах для фиктивных собеседований.
Кампанию обнаружили специалисты Elastic Security Labs после публикации поддельной вакансии в сообществе Slack. Автор объявления предлагал разработчикам поучаствовать в обновлении интернет-магазина, а затем отправлял в личных сообщениях тестовый проект. Репозиторий выглядел рабочим и запускался без явных ошибок, но одновременно устанавливал набор вредоносных модулей.
Фрагменты полезной нагрузки находились в комментариях внутри файлов SVG с изображениями государственных флагов. JavaScript-сценарий собирал части по алфавиту, декодировал полученную строку и запускал код при каждом старте серверной части проекта. Такая схема помогала скрыть вредоносную функцию среди обычных ресурсов приложения. На момент проверки несколько архивов с заражёнными проектами не обнаруживал ни один антивирус на VirusTotal.
После запуска программа крала сохранённые пароли из браузеров, данные расширений криптовалютных кошельков, файлы конфигурации, ключи SSH, содержимое каталогов AWS и Azure, историю команд и исходный код. На macOS вредонос также копировал базу системной связки ключей, а на Windows и macOS отслеживал буфер обмена каждые 500 миллисекунд.
Отдельный модуль устанавливал постоянное соединение с управляющим сервером через Socket.IO. Оператор мог выполнять команды на заражённом компьютере и получать результаты в реальном времени. Windows-версия также пыталась загрузить три дополнительных исполняемых файла, однако сервер уже не работал, поэтому назначение модулей подтвердить не удалось.
Код и инфраструктура совпали с предыдущими операциями Contagious Interview и вредоносом OTTERCOOKIE . Специалисты также нашли заражённые проекты, которые разработчики сами загрузили на GitHub, не заметив скрытых изменений.
Специалисты Elastic рекомендуют внимательно проверять тестовые задания из непроверенных вакансий, изучать сценарии запуска и не выполнять чужие проекты на рабочих компьютерах с доступом к ключам, облачным учётным данным и корпоративным системам.
- Источник новости
- www.securitylab.ru