Šta se desilo?

Grupa hakera povezana sa Severnom Korejom distribuira malver putem lažnih poziva za posao. Razvijačima se šalju prividno legitimni projekti za testiranje koda, ali unutar SVG slika koje izgledaju kao zastavice zemalja sakriveni su fragmenti zlonamernog koda. Kada razvijač pokrene projekat lokalno, malver se automatski aktivira i počinje da prikuplja osjetljive podatke.

Koga pogađa?

Napadi su usmjereni isključivo na profesionalne razvijače softvera koji traže zaposlenje. Naročito su ugroženi oni koji primaju pozive za posao preko društvenih mreža ili profesionalnih zajednica. Pošto razvijačke mašine obično sadrže kredencijale pretraživača, pristupe izvornom kodu, cloud ključeve i kripto novčanike, kompromitovana radna stanica može otvoriti vrata pristupa vrednim korporativnim i ličnim podacima.

Kako se zaštititi?

  • Nikada ne pokretaj kod iz lažnih poziva za posao - uvek traži nezavisnu verifikaciju pre nego što izvršiš bilo šta
  • Pregledaj sve datoteke u projektu, posebno serverske skripte i folder sa resursima, pre nego što ga pokreneš
  • Obrati pažnju na dinamičko izvršavanje koda (eval funkcije) ili čitanje slika - to je sumnjivo za obični projekat
  • Ako si vec pokrenuo osumnjiv projekat, odmah izoliraj računar od mreže
  • Promeni sve lozinke, API ključeve, SSH ključeve i tokene na servisima poput GitHuba i npm-a
  • Pregledaj ekstenzije za upravljanje kriptovalutama i ukloni sve sumnjive
  • Traži datoteke poput AE.svg, AF.svg, serverValidation.js i arhiv next-ecommerce-private-main.zip u istoriji preuzimanja

Tehnički detalji

Malver je distribuiran kao working e-commerce projekat sa zavisnostima. SVG slike (AE.svg, AF.svg) sadrže HTML komentare sa Base64 kodiranim payload fragmentima koji izbjegavaju automatsku analizu. Datoteka serverValidation.js čita SVG fajlove, oporavlja kodirane delove i izvršava malver tokom pokretanja servera. Oporavljena alata za hacking ima četiri funkcije: krađu kredencijala i kripto novčanika, krađu datoteka, prikupljanje sadržaja klipborda i komponendu za daljinski pristup koristeći Socket.IO. Kampanja je identifikovana kao REF9403 i povezana sa operacijom Contagious Interview.

Zašto je važno za region

Severnokorejske grupe konstantno pokušavaju da nađu nove kanale za pristup kvalitetnim ciljevima. Razvijači u Zapadnom Balkanu koji učestvuju u međunarodnim zajednicama i tragaju za poslom preko online platformi su takođe izloženi ovom riziku. Ovaj tip napada - kombinacija socijalnog inžinjeringa i skrivenog malvera - postaje sve sofisticiraniji i teže se prepoznaje od strane prosečnog korisnika.

Preporuka Sajber Radara

Razvijačima preporučujemo da tretiraju sve neverifikovane pozive za posao kao potencijalno opasne. Nikada ne pokretaj tuđ kod bez temeljne provjere - čak i ako izgleda profesionalno i radi kako treba. Lično verifikuj sve informacije o poslodavcu kroz nezavisne kanale pre nego što počneš sa bilo kakvom tehnijskom evaluacijom.