Северокорейские хакеры прячут вредонос в SVG-флагах фиктивных тестов для программистов

· Безопасность
Атакующие, связанные с кампанией Contagious Interview, используют стеганографию в SVG-изображениях, чтобы скрыть вредоносную нагрузку в поддельных заданиях для соискателей. Жертвами становятся разработчики, откликающиеся на фиктивные вакансии.

cover.svg

Исследователи зафиксировали новую волну атак в рамках кампании Contagious Interview, которую связывают с северокорейскими хакерскими группировками. Злоумышленники распространяют поддельные вакансии и тестовые задания по программированию, внутри которых скрыт вредоносный код.

Стеганография в изображениях флагов

Особенность кампании — использование стеганографии в файлах SVG. Вредоносная нагрузка маскируется внутри изображений флагов, которые на первый взгляд не вызывают подозрений у жертвы.

Жертвами становятся разработчики, откликающиеся на фиктивные вакансии и выполняющие предложенные им «тестовые задания». Запуск такого проекта на своём компьютере приводит к заражению.

Четырёхэтапная нагрузка

По данным исследователей, любой пользователь, запустивший заражённый проект, получает четырёхэтапную вредоносную нагрузку, связанную с семейством OTTERCOOKIE. В её состав входят:

  • модуль для кражи учётных данных браузера и данных криптовалютных кошельков;
  • похититель файлов;
  • дополнительные компоненты payload, обеспечивающие дальнейшее закрепление в системе.

Такой подход позволяет злоумышленникам последовательно расширять доступ к данным жертвы — от учётных записей и криптоактивов до произвольных файлов на устройстве.

Контекст кампании

Contagious Interview — известная кампания, в рамках которой северокорейские хакеры под видом рекрутёров и работодателей вовлекают разработчиков в процесс «собеседования», включающий выполнение технических заданий. Использование стеганографии в SVG-файлах свидетельствует о стремлении злоумышленников усложнить обнаружение вредоносного кода средствами защиты и антивирусными решениями.

Разработчикам, откликающимся на предложения о работе из непроверенных источников, рекомендуется с осторожностью относиться к запуску сторонних проектов и тестовых заданий, особенно если они требуют установки дополнительных зависимостей или содержат нестандартные файлы изображений.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.