Новости Собеседование, которого не было: соискателей заражали через изображения государственных флагов

NewsMaker

I'm just a script
Премиум
28,501
46
8 Ноя 2022
Официальная атрибутика скрывала идеальную ловушку, чтобы незаметно перехватывать ключи доступа.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
vm6jrt1qdqthgib5utnx0ruhyu91a3xh.jpg

<div itemprop="articleBody">Обычное тестовое задание для соискателя превратилось в способ незаметно заразить компьютер разработчика: связанная с КНДР группировка спрятала вредоносный код внутри изображений государственных флагов в проектах для фиктивных собеседований.

Кампанию обнаружили специалисты Elastic Security Labs после публикации поддельной вакансии в сообществе Slack. Автор объявления предлагал разработчикам поучаствовать в обновлении интернет-магазина, а затем отправлял в личных сообщениях тестовый проект. Репозиторий выглядел рабочим и запускался без явных ошибок, но одновременно устанавливал набор вредоносных модулей.

Фрагменты полезной нагрузки находились в комментариях внутри файлов SVG с изображениями государственных флагов. JavaScript-сценарий собирал части по алфавиту, декодировал полученную строку и запускал код при каждом старте серверной части проекта. Такая схема помогала скрыть вредоносную функцию среди обычных ресурсов приложения. На момент проверки несколько архивов с заражёнными проектами не обнаруживал ни один антивирус на VirusTotal.

После запуска программа крала сохранённые пароли из браузеров, данные расширений криптовалютных кошельков, файлы конфигурации, ключи SSH, содержимое каталогов AWS и Azure, историю команд и исходный код. На macOS вредонос также копировал базу системной связки ключей, а на Windows и macOS отслеживал буфер обмена каждые 500 миллисекунд.

Отдельный модуль устанавливал постоянное соединение с управляющим сервером через Socket.IO. Оператор мог выполнять команды на заражённом компьютере и получать результаты в реальном времени. Windows-версия также пыталась загрузить три дополнительных исполняемых файла, однако сервер уже не работал, поэтому назначение модулей подтвердить не удалось.

Код и инфраструктура совпали с предыдущими операциями Contagious Interview и вредоносом OTTERCOOKIE . Специалисты также нашли заражённые проекты, которые разработчики сами загрузили на GitHub, не заметив скрытых изменений.

Специалисты Elastic рекомендуют внимательно проверять тестовые задания из непроверенных вакансий, изучать сценарии запуска и не выполнять чужие проекты на рабочих компьютерах с доступом к ключам, облачным учётным данным и корпоративным системам.
 
Источник новости
www.securitylab.ru

Похожие темы