Аннотация:
Правоохранительные органы и исследователи кибербезопасности раскрыли масштабную вредоносную киберкампанию. Хакерская группа, связанная с правительством Северной Кореи, успешно заразила около 30 000 устройств по всему миру, маскируясь под рекрутеров и используя тщательно разработанные тесты ложного программирования, и похитила цифровые активы на сумму более 10 миллионов долларов из более чем 7 000 криптовалютных кошельков.

Расследования агентств по кибербезопасности показывают, что хакерская группа (отслеживаемая по отраслевым кодовым названиям, включая серии WaterPlum и Contagious Interview) в основном нацелена на инженеров-программистов, разработчиков криптовалют и соискателей работы в сфере высоких технологий. Злоумышленники находят цели через основные социальные и профессиональные платформы, такие как LinkedIn, GitHub, Slack, Discord и Telegram, и устанавливают связи с соискателями, подделывая личности известных и пользующихся большим доверием брендов или технических рекрутеров. После установления доверия хакер переведет сообщение в личное сообщение и попросит кандидата загрузить и запустить конкретное «тестовое задание по программированию» или библиотеку кода, ссылаясь на оценку собеседования.
Эти тестовые проекты кажутся полнофункциональными шаблонами электронной коммерции или инструментами с открытым исходным кодом, но за кулисами есть скрытые секреты. Хакеры использовали чрезвычайно скрытную стеганографию и многоэтапный механизм заражения, чтобы скрыть сегменты вредоносного кода в файлах изображений (например, значках флагов в формате SVG) или файлах конфигурации автоматического выполнения в каталоге активов проекта, тем самым обходя обычное антивирусное программное обеспечение и инструменты мониторинга безопасности. Как только разработчик запускает проект в локальной среде разработки или открывает папку с кодом, вредоносный бэкдор автоматически активируется в фоновом режиме.
Внедренная в систему бэкдор-программа обладает мощными возможностями кражи секретов и может сканировать и извлекать пароли кеш-памяти браузера, облачные учетные данные, содержимое буфера обмена, а также различные данные криптовалютного кошелька для настольных компьютеров и расширений браузера. Взяв под контроль целевое устройство, хакер быстро переводит средства для очистки зашифрованного кошелька жертвы и отправляет украденные конфиденциальные файлы и права доступа к сети на сервер удаленного управления. Поскольку многие жертвы запускали тестовый код на своих ежедневных офисных компьютерах, атака в дальнейшем проникла во внутренние сети связанных компаний и проектов.
Аналитики по кибербезопасности отмечают, что в последние годы методы хакерских организаций, использующие фиктивный набор персонала и техническое тестирование для обмана разработчиков, быстро развиваются, а их методы маскировки кода и понимание психологии технического персонала становятся все более точными. Эксперты напоминают практикам в смежных областях, что при участии в автономном техническом тестировании или внедрении внешних сторонних библиотек кода они должны работать в изолированной виртуальной машине или среде «песочницы» и внимательно проверять разрешения автоматизированных сценариев, чтобы не попасть в ловушку работы.
Комментарии