Η καμπάνια της Βόρειας Κορέας αποκρύπτει τον κώδικα κακόβουλου λογισμικού OTTERCOOKIE σε εικόνες επισήμανσης SVG

Οι εισβολείς που συνδέονται με τη Βόρεια Κορέα κρύβουν κακόβουλο λογισμικό ευθυγραμμισμένο με το OTTERCOOKIE μέσα σε αρχεία σημαίας χώρας SVG που διανέμονται μέσω πλαστών δοκιμών κωδικοποίησης προγραμματιστών. Ο κακόβουλος κώδικας εκτελείται όταν ένας στόχος ξεκινά το παρεχόμενο έργο ηλεκτρονικού εμπορίου, όχι όταν κάποιος προβάλλει απλώς μια εικόνα.

Η καμπάνια, η οποία παρακολουθείται ως REF9403, χρησιμοποιεί κοινωνική μηχανική αντί για ευπάθεια λογισμικού. Οι επιτιθέμενοι παρουσιάζονται ως στρατολόγοι ή ιδιοκτήτες έργων, προσεγγίζουν τους προγραμματιστές με ευκαιρίες εργασίας και τους πείθουν να κατεβάσουν και να εκτελέσουν μια αξιολόγηση λειτουργικής κωδικοποίησης.

Η Elastic Security Labs ανακάλυψε το REF9403αφού ένας εισβολέας δημοσίευσε μια ευκαιρία προγραμματιστή στον χώρο εργασίας Slack της κοινότητας της εταιρείας. Το Elastic συνδέει την επιχείρηση με το Contagious Interview, μια μακροχρόνια εκστρατεία που αποδίδεται σε ηθοποιούς που ευθυγραμμίζονται με τη Βόρεια Κορέα.

Πώς το τεστ ψευδούς κωδικοποίησης φτάνει στους προγραμματιστές

Στις 26 Μαΐου 2026, ένας χρήστης του Slack ονόματι «Maxwell» δημοσίευσε σε ένα κανάλι θέσεων εργασίας και ισχυρίστηκε ότι χρειαζόταν βοήθεια για τον εκσυγχρονισμό μιας πλατφόρμας ηλεκτρονικού εμπορίου. Οι ενδιαφερόμενοι προγραμματιστές μεταφέρθηκαν σε προσωπικά μηνύματα και τους ζητήθηκε να ολοκληρώσουν μια αξιολόγηση κωδικοποίησης.

Το παρεχόμενο έργο φάνηκε θεμιτό. Χρησιμοποιούσε γνωστές τεχνολογίες ανάπτυξης ιστού και παρέμεινε λειτουργικό μετά την εγκατάσταση, βοηθώντας το αποθετήριο να μοιάζει με γνήσιο τεχνικό τεστ.

Αυτή η προσέγγιση εκμεταλλεύεται την εμπιστοσύνη των προγραμματιστών στις ροές εργασιών πρόσληψης. Ένας υποψήφιος αναμένει να κλωνοποιήσει αποθετήρια, να εγκαταστήσει εξαρτήσεις, να επιθεωρήσει κώδικα και να ξεκινήσει τοπικούς διακομιστές κατά τη διάρκεια μιας αξιολόγησης, δίνοντας στους εισβολείς έναν εύλογο λόγο να ζητήσουν δυνητικά επικίνδυνες ενέργειες.

Το έργο περιείχε εικόνες SVG που έδειχναν σημαίες χωρών. Αρχεία όπωςAE.svgκαιAF.svgαποδόθηκε κανονικά, αλλά η πηγή τους περιείχε μπλοκ σχολίων τύπου HTML που κρατούσαν τμήματα κακόβουλου λογισμικού με κωδικοποίηση Base64.

Το SVG είναι μια μορφή εικόνας βασισμένη σε XML που μπορεί να περιέχει κείμενο, μεταδεδομένα και σχόλια. Σε αυτήν την περίπτωση, οι εισβολείς δεν απέκρυψαν τον κώδικα μέσω αλλαγών σε εικονοστοιχεία εικόνας. Τοποθέτησαν κωδικοποιημένο κείμενο απευθείας μέσα σε σχόλια που ο θεατής εικόνων θα αγνοούσε.

Ένα αρχείο JavaScript με όνομαserverValidation.jsσυγκέντρωσε τα αρχεία SVG, τα ταξινόμησε αλφαβητικά, εξήγαγε τα σχόλια και ένωσε τα τμήματα. Στη συνέχεια αποκωδικοποίησε και εκτέλεσε το ανακατασκευασμένο ωφέλιμο φορτίο JavaScript.

Στάδιο επίθεσηςΠαρατηρούμενη δραστηριότητα
Δέλεαρ στρατολόγησηςΨεύτικη ευκαιρία προγραμματιστή που δημοσιεύτηκε μέσω του Slack
Ιδιωτική επαφήΟι ενδιαφερόμενοι στόχοι μετακινήθηκαν σε απευθείας μηνύματα
Παράδοση έργουΠαρέχεται αξιολόγηση κωδικοποίησης λειτουργικού ηλεκτρονικού εμπορίου
Αποθήκευση ωφέλιμου φορτίουΘραύσματα Base64 τοποθετημένα σε σχόλια μέσα σε αρχεία σημαίας SVG
ΑνοικοδόμησηserverValidation.jsδιαβάζει και ενώνει τα αποσπάσματα
ΕκτέλεσηΤο Recovered JavaScript εκτελείται κάθε φορά που ξεκινά ο διακομιστής έργου
Κλοπή δεδομένωνΣυλλέχθηκαν διαπιστευτήρια, πορτοφόλια, αρχεία και δεδομένα του προχείρου
Απομακρυσμένη πρόσβασηΤο κανάλι Socket.IO επιτρέπει την διαδραστική εκτέλεση εντολών

Το ωφέλιμο φορτίο εκτελείται κατά την εκκίνηση του διακομιστή

του έργουserver/index.jsΤο αρχείο καλεί την κακόβουλη ρουτίνα επικύρωσης μετά τη ρύθμιση του αρχικού ενδιάμεσου λογισμικού του. Και οι δύοnpm run devκαιnpm startεκκινήστε αυτό το αρχείο διακομιστή.

Ως αποτέλεσμα, το κακόβουλο λογισμικό εκτελείται κάθε φορά που ξεκινά ο διακομιστής τοπικής ανάπτυξης. Τα στοιχεία ελέγχου διαχείρισης πακέτων που εστιάζουν μόνο σε σενάρια εγκατάστασης ενδέχεται να μην σταματήσουν αυτήν τη διαδρομή εκτέλεσης.

Αυτό σημαίνει επίσης ότι μια προεπισκόπηση SVG από μόνη της δεν μολύνει το σύστημα. Η παρατηρούμενη επίθεση απαιτεί από τον στόχο να εκτελέσει το έργο και να ενεργοποιήσει την JavaScript από την πλευρά του διακομιστή που αναδομεί το κρυφό ωφέλιμο φορτίο.

Γιατί οι ερευνητές το αποκαλούν OTTERCOOKIE-Aligned

Το Elastic βρήκε ομοιότητες μεταξύ του ανακτημένου JavaScript και του OTTERCOOKIE, συμπεριλαμβανομένων των αντιστοιχιζόμενων συμβολοσειρών, της δομής κώδικα, της συμπεριφοράς και των τελικών σημείων API. Ωστόσο, το δείγμα περιελάμβανε τροποποιήσεις και συνδυασμένες δυνατότητες που προηγουμένως χωρίζονταν σε σχετικές οικογένειες κακόβουλου λογισμικού.

ΟΑνάλυση μεταδοτικής συνέντευξης της Microsoftπεριγράφει το OTTERCOOKIE ως μια αρθρωτή κερκόπορτα JavaScript που μπορεί να εκτελέσει εντολές, να αναζητήσει κλειδιά κρυπτονομισμάτων, να φορτώσει πρόσθετες μονάδες και να εξάγει δεδομένα.

Η Elastic είπε ότι τα όρια μεταξύ OTTERCOOKIE και BEAVERTAIL έχουν γίνει λιγότερο σαφή. Το ωφέλιμο φορτίο REF9403 λειτουργεί ως μια εργαλειοθήκη όλα σε ένα χωρίς το στάδιο Python που παρατηρήθηκε σε ορισμένες προηγούμενες μολύνσεις από μεταδοτικές συνεντεύξεις.

Τέσσερις μονάδες κακόβουλου λογισμικού εκτελούνται στη συσκευή

Η ανακατασκευασμένη JavaScript εκκινεί τέσσερα κύρια στοιχεία. Μαζί, παρέχουν κλοπή διαπιστευτηρίων, συλλογή αρχείων, παρακολούθηση από το πρόχειρο και απομακρυσμένη πρόσβαση.

Το πρώτο στοιχείο στοχεύει τα διαπιστευτήρια του προγράμματος περιήγησης, τις βάσεις δεδομένων αυτόματης συμπλήρωσης και τις επεκτάσεις πορτοφολιού κρυπτονομισμάτων σε Windows, macOS και Linux. Αλλάζει τον τίτλο της διαδικασίας σεnpm-cacheνα εμφανίζεται σαν μια συνηθισμένη διαδικασία Node.js.

Τα άλλα στοιχεία πραγματοποιούν αναζήτηση στο σύστημα αρχείων, δημιουργούν ένα κανάλι εντολών Socket.IO και συλλέγουν τα περιεχόμενα του προχείρου. Στα Windows, το κακόβουλο λογισμικό μπορεί επίσης να επιχειρήσει να κατεβάσει επιπλέον εκτελέσιμα αρχεία από υποδομή που ελέγχεται από εισβολείς.

Μονάδα μέτρησηςΚύρια ικανότηταΥποστηριζόμενες πλατφόρμες
Κλέπτης προγράμματος περιήγησης και πορτοφολιούΣυλλέγει αποθηκευμένα δεδομένα προγράμματος περιήγησης και βάσεις δεδομένων επέκτασης πορτοφολιού κρυπτονομισμάτωνWindows, macOS και Linux
Κλέπης αρχείωνΑναζητά έγγραφα, πηγαίο κώδικα, διαπιστευτήρια και αρχεία διαμόρφωσηςWindows, macOS και Linux
Socket.IO RATΠαρέχει εγγραφή συστήματος και διαδραστική εκτέλεση εντολών φλοιούWindows, macOS και Linux
Κλέπτης πρόχειρωνΠαρακολουθεί και ανεβάζει το μεταβαλλόμενο περιεχόμενο του προχείρουWindows και macOS
Σταγονόμετρο ωφέλιμου φορτίουΠροσπάθειες λήψης και εκτέλεσης πρόσθετων αρχείωνWindows

Στοχευμένα διαπιστευτήρια προγράμματος περιήγησης και πορτοφόλια κρυπτονομισμάτων

Η μονάδα διαπιστευτηρίων αναζητά προφίλ που ανήκουν σε προγράμματα περιήγησης όπως Chrome, Edge, Brave, Opera και LT Browser. Οι ακριβείς διαδρομές του προγράμματος περιήγησης διαφέρουν ανάλογα με το λειτουργικό σύστημα.

Στοχεύει βάσεις δεδομένων που μπορούν να περιέχουν αποθηκευμένες συνδέσεις, πληροφορίες αυτόματης συμπλήρωσης και δεδομένα επέκτασης. Τα δείγματα περιέχουν επίσης μια κωδικοποιημένη λίστα με 25 επεκτάσεις προγράμματος περιήγησης πορτοφολιού κρυπτονομισμάτων, συμπεριλαμβανομένων εναλλακτικών λύσεων που σχετίζονται με το MetaMask, το Phantom, το Rabby, το Trust Wallet, το TronLink, το OKX Wallet και το Coinbase.

Στο macOS, η μονάδα επιχειρεί επίσης να συλλέξει τη βάση δεδομένων κλειδιού σύνδεσης του χρήστη. Οι κλεμμένες συνεδρίες προγράμματος περιήγησης ή τα δεδομένα επέκτασης πορτοφολιού θα μπορούσαν να παραμείνουν χρήσιμα ακόμα και όταν το θύμα αλλάξει έναν κωδικό πρόσβασης λογαριασμού.

Το File Stealer αναζητά καταλόγους προγραμματιστών

Το στοιχείο κλοπής αρχείων αναζητά αρχεία περιβάλλοντος, ιδιωτικά κλειδιά, ιστορικά κελύφους, έγγραφα, πηγαίο κώδικα, αρχεία διαμόρφωσης και εικόνες. Στα Windows, απαριθμεί τις τοποθετημένες μονάδες δίσκου πριν τις σαρώσει.

Σε macOS και Linux, η αναζήτηση εστιάζει στον αρχικό κατάλογο του χρήστη. Διαδρομές που περιέχουν.aws,.azure,.config,.ssh,.bash_historyή.zsh_historyλάβουν ιδιαίτερη προσοχή.

Αυτή η στόχευση δημιουργεί σοβαρό οργανωτικό κίνδυνο. Τα μηχανήματα προγραμματιστών συχνά περιέχουν διαπιστευτήρια cloud, διακριτικά αποθετηρίου, κλειδιά SSH και πρόσβαση σε συστήματα CI/CD που θα μπορούσαν να υποστηρίξουν έναν ευρύτερο συμβιβασμό.

  • Αρχεία περιβάλλοντος που περιέχουν μυστικά εφαρμογών
  • Διαπιστευτήρια AWS και Azure
  • Ιδιωτικά κλειδιά SSH και διαμόρφωση
  • Ιστορικά εντολών Shell
  • Αρχεία πηγαίου κώδικα και έγγραφα έργου
  • Βάσεις σύνδεσης προγράμματος περιήγησης
  • Δεδομένα επέκτασης πορτοφολιού κρυπτονομισμάτων
  • Δεδομένα κλειδιού σύνδεσης macOS

Το Socket.IO Backdoor δίνει στους επιτιθέμενους ένα διαδραστικό κέλυφος

Η μονάδα απομακρυσμένης πρόσβασης συνδέεται μεcontroller.rightwidth[.]devμέσω του Socket.IO μέσω HTTPS. Καταχωρεί το μολυσμένο σύστημα και στέλνει πληροφορίες αναγνώρισης κεντρικού υπολογιστή στον ελεγκτή.

Ένας χειριστής μπορεί να υποβάλει μια εντολή φλοιού μέσω του καναλιού. Το κακόβουλο λογισμικό το εκτελεί με το Node.jschild_process.exec()και επιστρέφει την έξοδο, παρέχοντας διαδραστική πρόσβαση στο παραβιασμένο μηχάνημα.

Η μονάδα ελέγχει για σημάδια VMware, VirtualBox, QEMU και άλλα εικονικά περιβάλλοντα. Ένα θετικό αποτέλεσμα προσθέτει μια ετικέτα εικονικής μηχανής στις πληροφορίες εγγραφής, αλλά το κακόβουλο λογισμικό συνεχίζει να εκτελείται.

Η παρακολούθηση του προχείρου εκτελείται κάθε μισό δευτερόλεπτο

Στα Windows και στο macOS, το στοιχείο του προχείρου ελέγχει για νέο περιεχόμενο κάθε 500 χιλιοστά του δευτερολέπτου. Οποιαδήποτε αλλαγή μπορεί να σταλεί στην υποδομή του εισβολέα.

Τα συστήματα Windows εκτελούν επαναλαμβανόμενες κρυφές εντολές PowerShell χρησιμοποιώνταςGet-Clipboard. Στο macOS, το κακόβουλο λογισμικό χρησιμοποιεί τοpbpasteεντολή. Η υλοποίηση Linux στο δείγμα που αναλύθηκε δεν συγκέντρωσε περιεχόμενα του προχείρου.

Αυτή η δυνατότητα θα μπορούσε να εκθέσει κωδικούς πρόσβασης, διακριτικά API, διευθύνσεις πορτοφολιού, φράσεις ανάκτησης ή προσωπικά μηνύματα που αντιγράφει ένας προγραμματιστής κατά τη διάρκεια της συνήθους εργασίας.

Το στοιχείο Windows επιχειρεί πρόσθετες λήψεις

Το σταγονόμετρο μόνο για Windows επιχειρεί να κατεβάσει τρία μεταμφιεσμένα αρχεία.txtεπεκτάσεις. Τα μετονομάζει σεhostService.exe,printSvc.exeκαιdhcpSvc.exeπριν την εκτέλεση.

Το Elastic δεν μπόρεσε να ανακτήσει αυτά τα αρχεία επειδή ο διακομιστής δεν ήταν διαθέσιμος κατά την ανάλυση. Επομένως, η ακριβής λειτουργικότητά τους παραμένει μη επιβεβαιωμένη και δεν θα πρέπει να συνάγεται από τα ονόματα των αρχείων τους.

Η αποτυχημένη ανάκτηση δεν καθιστά ασφαλές ένα μολυσμένο σύστημα. Η κλοπή διαπιστευτηρίων, η συλλογή αρχείων, η παρακολούθηση του προχείρου και οι μονάδες απομακρυσμένης πρόσβασης μπορούν ήδη να εκθέσουν ευαίσθητες πληροφορίες χωρίς αυτά τα πρόσθετα ωφέλιμα φορτία.

Η μεταδοτική συνέντευξη έχει στοχεύσει προγραμματιστές εδώ και χρόνια

Το Contagious Interview λειτουργεί τουλάχιστον από τον Δεκέμβριο του 2022. Οι επιτιθέμενοι συνήθως υποδύονται στρατολόγους από εταιρείες κρυπτονομισμάτων, τεχνολογίας ή τεχνητής νοημοσύνης και καθοδηγούν τα θύματα σε μια πειστική διαδικασία πρόσληψης.

Έρευνα Μεταδοτικής Συνέντευξης Ενότητας 42προηγουμένως τεκμηριωμένοι ψεύτικοι στρατολόγοι συνδεδεμένοι με τη Βόρεια Κορέα που παρέδιδαν κακόβουλο λογισμικό BEAVERTAIL και InvisibleFerret σε άτομα που αναζητούν εργασία τεχνολογίας.

Η καμπάνια REF9403 αλλάζει τη συσκευασία, αλλά ο στόχος κοινωνικής μηχανικής παραμένει συνεπής. Ο εισβολέας χρειάζεται ο στόχος για να εμπιστευτεί την ανάθεση και να εκτελέσει κώδικα σε ένα περιβάλλον που περιέχει πολύτιμα διαπιστευτήρια.

Ενδείξεις που σχετίζονται με το REF9403

Οι ομάδες ασφαλείας θα πρέπει να συνδυάζουν δείκτες αρχείου, δικτύου και συμπεριφοράς. Τα ονόματα αρχείων μπορούν να αλλάξουν εύκολα, ενώ τα νόμιμα έργα ενδέχεται να χρησιμοποιούν κατά σύμπτωση γενικά ονόματα όπως π.χ.ecommerce-main.zip.

ΤύποςΔείκτηςΑναφερόμενος σκοπός
ΑρχείοserverValidation.jsΑνακατασκευάζει το ωφέλιμο φορτίο από σχόλια SVG
ΑρχείοAE.svgκαιAF.svgΠαραδείγματα αρχείων σημαίας που περιέχουν κωδικοποιημένα τμήματα
Τίτλος διαδικασίαςnpm-cacheΜεταμφίεση διαδικασίας κακόβουλου λογισμικού
Πεδίο ορισμούrightwidth[.]devΠρόχειρο και υποδομή εντολών
Πεδίο ορισμούldb.rightwidth[.]devΣυλλογή δεδομένων προγράμματος περιήγησης και πορτοφολιού
Πεδίο ορισμούupload.rightwidth[.]devΚλεμμένες μεταφορτώσεις αρχείων
Πεδίο ορισμούcontroller.rightwidth[.]devΕλεγκτής απομακρυσμένης πρόσβασης Socket.IO
Πεδίο ορισμούfile.rightwidth[.]devΛήψεις ωφέλιμου φορτίου των Windows
IPv4195.26.248[.]212Αναφερόμενη υποδομή διοίκησης
IPv4188.40.64[.]61Αναφερόμενη υποδομή διοίκησης

Πώς οι προγραμματιστές μπορούν να ελέγξουν τις αξιολογήσεις κωδικοποίησης

Οι προγραμματιστές θα πρέπει να αντιμετωπίζουν κάθε αυτόκλητη δοκιμή κωδικοποίησης ως μη αξιόπιστο κώδικα. Μια γυαλισμένη διεπαφή, έγκυρες εξαρτήσεις και λειτουργικές λειτουργίες δεν αποδεικνύουν ότι το αποθετήριο είναι ασφαλές.

Πριν από την εκτέλεση, οι αναθεωρητές θα πρέπει να επιθεωρήσουνpackage.json, αρχεία εκκίνησης διακομιστή, διαμορφώσεις εργασιών και σενάρια που διαβάζουν καταλόγους στοιχείων. Τα μακροσκελή κωδικοποιημένα σχόλια μέσα σε SVG, HTML ή άλλα στατικά αρχεία δικαιολογούν επίσης διερεύνηση.

ΟΟδηγίες μετριασμού της Microsoftσυνιστά τη χρήση μεμονωμένων, μη επίμονων εικονικών μηχανών για δοκιμές κωδικοποίησης και την αποφυγή πρωταρχικών σταθμών εργασίας που έχουν πρόσβαση σε συστήματα παραγωγής, αποθετήρια ή λογαριασμούς cloud.

  • Επαληθεύστε τον υπεύθυνο προσλήψεων και την εταιρεία μέσω ενός ανεξάρτητου καναλιού.
  • Ελέγξτε την ηλικία και το ιστορικό του αποθετηρίου και του λογαριασμού αποστολέα.
  • Ελέγξτε όλα τα αρχεία διαμόρφωσης εκκίνησης και εργασιών.
  • Αναζήτηση γιαeval(), κατασκευή δυναμικής συνάρτησης και εκτέλεση κελύφους.
  • Επιθεωρήστε σχόλια μέσα σε SVG, HTML και άλλα στατικά στοιχεία.
  • Χρησιμοποιήστε μια εικονική μηχανή μιας χρήσης χωρίς προσωπικά ή εταιρικά διαπιστευτήρια.
  • Περιορίστε την πρόσβαση στο εξερχόμενο δίκτυο κατά τη δοκιμή άγνωστων έργων.
  • Μην απενεργοποιείτε τα εργαλεία ασφαλείας κατόπιν αιτήματος ενός υπεύθυνου προσλήψεων.

Τι να κάνετε μετά την εκτέλεση ενός ύποπτου αποθετηρίου

Όποιος εκτέλεσε ένα αντίστοιχο έργο θα πρέπει να αποσυνδέσει τη συσκευή από το δίκτυο και να επικοινωνήσει με την αρμόδια ομάδα ασφαλείας. Το αποθετήριο, το ιστορικό τερματικών, οι πληροφορίες διεργασίας και τα αρχεία καταγραφής δικτύου θα πρέπει να διατηρούνται πριν από τον καθαρισμό.

Τα διαπιστευτήρια θα πρέπει να εναλλάσσονται από μια ξεχωριστή αξιόπιστη συσκευή. Οι ομάδες θα πρέπει να ανακαλούν περιόδους σύνδεσης προγράμματος περιήγησης, διακριτικά αποθετηρίου, διαπιστευτήρια npm, κλειδιά cloud και άλλα μυστικά που ήταν διαθέσιμα στον επηρεαζόμενο λογαριασμό.

Οι δείκτες REF9403 της Elasticμπορεί να υποστηρίξει το κυνήγι, αλλά οι ανταποκριτές θα πρέπει επίσης να διερευνήσουν στοιχεία συμπεριφοράς, όπως ευρεία απαρίθμηση αρχείων, επαναλαμβανόμενη πρόσβαση στο πρόχειρο, ύποπτες διαδικασίες Node.js και απροσδόκητες συνδέσεις Socket.IO.

  1. Απομονώστε την ύποπτη συσκευή προγραμματιστή.
  2. Διατηρήστε το αποθετήριο και καταγράψτε τις πληροφορίες πηγής και δέσμευσης.
  3. Συλλέξτε εκτελούμενες διεργασίες, ιστορικό τερματικού και αρχεία καταγραφής δικτύου.
  4. Αναζητήστε τα γνωστά ονόματα αρχείων, τομείς, διευθύνσεις IP και κατακερματισμούς αρχειοθέτησης.
  5. Ανάκληση ενεργών περιόδων σύνδεσης από μια καθαρή συσκευή.
  6. Περιστρέψτε τα διαπιστευτήρια GitHub, GitLab, npm, SSH, cloud και CI/CD.
  7. Ελέγξτε τα πορτοφόλια κρυπτονομισμάτων και μετακινήστε κεφάλαια εάν είναι πιθανή η έκθεση.
  8. Ελέγξτε τα αρχεία καταγραφής ελέγχου πηγής και ελέγχου του cloud για μη εξουσιοδοτημένη πρόσβαση.
  9. Διερευνήστε άλλα συστήματα προσβάσιμα μέσω διαπιστευτηρίων που είναι αποθηκευμένα στη συσκευή.
  10. Δημιουργήστε ξανά το τελικό σημείο όταν οι απαντητές δεν μπορούν να καθορίσουν το πλήρες εύρος.

Τα τελικά σημεία προγραμματιστή χρειάζονται ισχυρότερη απομόνωση

Οι προγραμματιστές απαιτούν εργαλεία που μπορούν να εκτελέσουν κώδικα, να εγκαταστήσουν πακέτα και να προσεγγίσουν εξωτερικές υπηρεσίες. Αυτές οι δυνατότητες καθιστούν τα συστήματά τους πολύτιμους στόχους και μπορούν να αποδυναμώσουν τα χειριστήρια που έχουν σχεδιαστεί για συνηθισμένες συσκευές γραφείου.

Το νωρίτεροΕνότητα 42 ευρήματα στόχευσης προγραμματιστώνέδειξε πώς οι ψεύτικες συνεντεύξεις θα μπορούσαν να τοποθετήσουν κακόβουλο λογισμικό πολλαπλών πλατφορμών σε συστήματα Windows και macOS. Το REF9403 επεκτείνει αυτό το μοτίβο σε στοιχεία που οι προγραμματιστές μπορεί να υποθέσουν ότι είναι αβλαβή.

Οι οργανισμοί θα πρέπει να παρέχουν αποκλειστικά περιβάλλοντα για αξιολογήσεις υποψηφίων, δοκιμές ανοιχτού κώδικα και άγνωστα αποθετήρια. Τα βραχύβια διαπιστευτήρια, τα μυστικά θησαυροφυλάκια και τα αυστηρά όρια πρόσβασης μπορούν να μειώσουν τον αντίκτυπο εάν ένας προγραμματιστής εκτελεί κακόβουλο κώδικα.

FAQ

Τι είναι η καμπάνια REF9403;

Το REF9403 είναι ένα όνομα παρακολούθησης της Elastic Security Labs για μια καμπάνια Contagious Interview που συνδέεται με τη Βόρεια Κορέα, η οποία διανέμει κακόβουλες αξιολογήσεις κωδικοποίησης σε προγραμματιστές λογισμικού.

Μπορεί η προβολή μιας μολυσμένης εικόνας SVG να εκτελέσει κακόβουλο λογισμικό OTTERCOOKIE;

Η παρατηρούμενη μόλυνση REF9403 δεν ξεκινά όταν κάποιος προβάλλει απλώς μια εικόνα σημαίας. Το κακόβουλο λογισμικό εκτελείται όταν το θύμα ξεκινά το παρεχόμενο έργο και η JavaScript από την πλευρά του διακομιστή αναδομεί και εκτελεί θραύσματα Base64 που είναι αποθηκευμένα σε σχόλια SVG.

Ποιες πληροφορίες μπορεί να κλέψει το κακόβουλο λογισμικό;

Το κακόβουλο λογισμικό μπορεί να συλλέξει διαπιστευτήρια προγράμματος περιήγησης, δεδομένα αυτόματης συμπλήρωσης, βάσεις δεδομένων επέκτασης πορτοφολιού κρυπτονομισμάτων, διαπιστευτήρια cloud, αρχεία SSH, αρχεία περιβάλλοντος, έγγραφα, πηγαίο κώδικα, ιστορικά κελύφους και περιεχόμενα του προχείρου.

Ποια λειτουργικά συστήματα επηρεάζονται;

Οι κύριες μονάδες διαπιστευτηρίων, κλοπής αρχείων και απομακρυσμένης πρόσβασης υποστηρίζουν Windows, macOS και Linux. Η συλλογή πρόχειρων λειτουργεί σε Windows και macOS στο αναλυόμενο δείγμα, ενώ οι πρόσθετες εκτελέσιμες λήψεις στοχεύουν τα Windows.

Τι πρέπει να κάνει ένας προγραμματιστής αφού εκτελέσει μια ύποπτη δοκιμή κωδικοποίησης;

Ο προγραμματιστής θα πρέπει να απομονώσει τη συσκευή, να διατηρήσει στοιχεία και να ειδοποιήσει την ομάδα ασφαλείας. Από μια ξεχωριστή καθαρή συσκευή, οι εκτεθειμένες περίοδοι σύνδεσης και τα διαπιστευτήρια θα πρέπει να ανακαλούνται ή να εναλλάσσονται, συμπεριλαμβανομένων των διακριτικών ελέγχου πηγής, των κλειδιών cloud, των κλειδιών SSH και των μυστικών πορτοφολιών κρυπτονομισμάτων.