Хакери з Північної Кореї інтегрували віруси у зображення прапорів різних країн

Хакери з Північної Кореї інтегрували віруси у зображення прапорів різних країн

Північнокорейське хакерське угруповання перетворило звичайне тестове завдання для розробників на інструмент прихованого зараження комп’ютерів. Зловмисники вбудовували шкідливий код у зображення державних прапорів у форматі SVG і поширювали заражені репозиторії під виглядом проєктів для фіктивних співбесід.

Кампанію виявили фахівці Elastic Security Labs після того, як у Slack-спільноті з’явилося підозріле оголошення про вакансію. Автор пропонував розробникам взяти участь у оновленні інтернет-магазину, а в приватних повідомленнях надсилав посилання на тестовий репозиторій. Проєкт виглядав цілком робочим і запускався без помилок, однак у фоновому режимі встановлював набір шкідливих модулів.

Фрагменти шкідливого коду були розміщені в коментарях усередині SVG-файлів із зображеннями державних прапорів. JavaScript-сценарій збирав ці фрагменти в алфавітному порядку, декодував рядок і запускав код щоразу під час старту серверної частини додатка. Така схема дозволяла маскувати шкідливу функцію серед звичайних ресурсів. На момент перевірки жоден антивірус на VirusTotal не визначав заражені архіви як небезпечні.

Після запуску програма збирала збережені паролі з браузерів, дані розширень криптовалютних гаманців, конфігураційні файли, SSH-ключі, вміст директорій AWS і Azure, історію команд та вихідний код. На macOS шкідливе ПЗ додатково копіювало базу системного ланцюжка ключів, а на Windows і macOS відстежувало буфер обміну кожні 500 мілісекунд.

Окремий модуль встановлював постійне з’єднання з керуючим сервером через Socket.IO, що давало операторам змогу виконувати команди на зараженій машині та отримувати результати в реальному часі. Windows-версія також намагалася завантажити три додаткові виконувані файли, однак сервер на той момент вже не працював, тож призначення цих модулів встановити не вдалося.

Фахівці ідентифікували кампанію як пов’язану з попередніми операціями Contagious Interview та шкідливим програмним забезпеченням OTTERCOOKIE — збіг стосується як коду, так і інфраструктури. Крім того, дослідники знайшли заражені проєкти, які самі розробники завантажили на GitHub, не помітивши прихованих змін.

Elastic Security рекомендує ретельно перевіряти тестові завдання з непідтверджених джерел, аналізувати сценарії запуску та ніколи не виконувати сторонні проєкти на робочих машинах з доступом до ключів, хмарних облікових даних і корпоративних систем.

Источник: noworries.news