ผู้โจมตีที่เชื่อมโยงกับเกาหลีเหนือกำลังซ่อนมัลแวร์ที่สอดคล้องกับ OTTERCOOKIE ภายในไฟล์ธงชาติ SVG ที่เผยแพร่ผ่านการทดสอบการเข้ารหัสของนักพัฒนาปลอม โค้ดที่เป็นอันตรายจะทำงานเมื่อเป้าหมายเริ่มโครงการอีคอมเมิร์ซที่ให้มา ไม่ใช่เมื่อมีคนเพียงดูภาพเท่านั้น
แคมเปญที่ถูกติดตามในชื่อ REF9403 ใช้วิศวกรรมสังคมมากกว่าช่องโหว่ของซอฟต์แวร์ ผู้โจมตีปลอมตัวเป็นผู้สรรหาหรือเจ้าของโครงการ เข้าถึงนักพัฒนาที่มีโอกาสทำงาน และโน้มน้าวให้พวกเขาดาวน์โหลดและเรียกใช้การประเมินการเขียนโค้ดเชิงฟังก์ชัน
Elastic Security Labs ค้นพบ REF9403หลังจากที่ผู้โจมตีโพสต์โอกาสของนักพัฒนาในพื้นที่ทำงาน Slack ของชุมชนของบริษัท Elastic เชื่อมโยงการดำเนินการกับ Contagious Interview ซึ่งเป็นแคมเปญที่ดำเนินมายาวนานของนักแสดงที่มีความสอดคล้องกับเกาหลีเหนือ
การทดสอบการเข้ารหัสปลอมเข้าถึงนักพัฒนาได้อย่างไร
เมื่อวันที่ 26 พฤษภาคม 2026 ผู้ใช้ Slack ชื่อ "Maxwell" โพสต์ในช่องรับสมัครงานและอ้างว่าต้องการความช่วยเหลือในการปรับปรุงแพลตฟอร์มอีคอมเมิร์ซให้ทันสมัย นักพัฒนาที่สนใจถูกย้ายไปยังข้อความส่วนตัวและขอให้ทำการประเมินการเขียนโค้ดให้เสร็จสิ้น
โครงการที่ให้มาดูเหมือนถูกต้องตามกฎหมาย ใช้เทคโนโลยีการพัฒนาเว็บที่คุ้นเคยและยังคงใช้งานได้หลังการติดตั้ง ช่วยให้พื้นที่เก็บข้อมูลดูเหมือนเป็นการทดสอบทางเทคนิคอย่างแท้จริง
แนวทางนี้ใช้ประโยชน์จากความไว้วางใจที่นักพัฒนามีต่อเวิร์กโฟลว์การสรรหาบุคลากร ผู้สมัครคาดหวังที่จะโคลนที่เก็บข้อมูล ติดตั้งการพึ่งพา ตรวจสอบโค้ด และเริ่มเซิร์ฟเวอร์ภายในเครื่องในระหว่างการประเมิน ทำให้ผู้โจมตีมีเหตุผลที่เป็นไปได้ในการร้องขอการดำเนินการที่อาจเป็นอันตราย
โครงการนี้มีภาพ SVG ที่แสดงธงชาติของประเทศ ไฟล์เช่นAE.svgและAF.svgแสดงผลได้ตามปกติ แต่แหล่งที่มามีบล็อกความคิดเห็นแบบ HTML ที่เก็บชิ้นส่วนมัลแวร์ที่เข้ารหัส Base64
SVG เป็นรูปแบบรูปภาพที่ใช้ XML ซึ่งสามารถประกอบด้วยข้อความ ข้อมูลเมตา และความคิดเห็น ในกรณีนี้ ผู้โจมตีไม่ได้ปกปิดโค้ดผ่านการเปลี่ยนแปลงพิกเซลของภาพ พวกเขาวางข้อความที่เข้ารหัสไว้โดยตรงในความคิดเห็นซึ่งผู้ดูรูปภาพจะเพิกเฉย
ไฟล์ JavaScript ชื่อserverValidation.jsรวบรวมไฟล์ SVG จัดเรียงตามตัวอักษร แยกความคิดเห็น และเข้าร่วมเป็นแฟรกเมนต์ จากนั้นจึงถอดรหัสและดำเนินการเพย์โหลด JavaScript ที่สร้างขึ้นใหม่
| ระยะโจมตี | กิจกรรมที่สังเกตได้ |
|---|---|
| ล่อรับสมัครงาน | โอกาสของนักพัฒนาปลอมที่โพสต์ผ่าน Slack |
| ติดต่อส่วนตัว | เป้าหมายที่สนใจถูกย้ายไปยังข้อความโดยตรง |
| การส่งมอบโครงการ | มีการประเมินการเข้ารหัสอีคอมเมิร์ซเชิงฟังก์ชันที่ให้มา |
| พื้นที่เก็บข้อมูลเพย์โหลด | แฟรกเมนต์ Base64 อยู่ในความคิดเห็นภายในไฟล์แฟล็ก SVG |
| การฟื้นฟู | serverValidation.jsอ่านและรวมส่วนต่างๆ |
| การดำเนินการ | JavaScript ที่กู้คืนมาจะทำงานทุกครั้งที่เซิร์ฟเวอร์โครงการเริ่มทำงาน |
| การโจรกรรมข้อมูล | ข้อมูลประจำตัว กระเป๋าเงิน ไฟล์และคลิปบอร์ดที่รวบรวม |
| การเข้าถึงระยะไกล | ช่อง Socket.IO ช่วยให้สามารถดำเนินการคำสั่งแบบโต้ตอบได้ |
เพย์โหลดทำงานเมื่อเริ่มต้นเซิร์ฟเวอร์
โครงการฯserver/index.jsไฟล์เรียกรูทีนการตรวจสอบที่เป็นอันตรายหลังจากตั้งค่ามิดเดิลแวร์เริ่มต้น ทั้งคู่npm run devและnpm startเปิดไฟล์เซิร์ฟเวอร์นี้
เป็นผลให้มัลแวร์ทำงานทุกครั้งที่เซิร์ฟเวอร์การพัฒนาในเครื่องเริ่มทำงาน การควบคุมตัวจัดการแพ็คเกจที่เน้นเฉพาะสคริปต์การติดตั้งอาจไม่สามารถหยุดเส้นทางการดำเนินการนี้ได้
นอกจากนี้ยังหมายความว่าการแสดงตัวอย่าง SVG เพียงอย่างเดียวจะไม่ทำให้ระบบติดไวรัส การโจมตีที่สังเกตได้ต้องการให้เป้าหมายรันโปรเจ็กต์และเปิดใช้งาน JavaScript ฝั่งเซิร์ฟเวอร์ที่สร้างเพย์โหลดที่ซ่อนอยู่ขึ้นมาใหม่
เหตุใดนักวิจัยจึงเรียกมันว่า OTTERCOOKIE-Aligned
Elastic พบความคล้ายคลึงกันระหว่าง JavaScript ที่กู้คืนและ OTTERCOOKIE รวมถึงสตริงที่ตรงกัน โครงสร้างโค้ด ลักษณะการทำงาน และจุดสิ้นสุด API อย่างไรก็ตาม ตัวอย่างดังกล่าวรวมการแก้ไขและความสามารถรวมที่แบ่งตามตระกูลมัลแวร์ที่เกี่ยวข้องก่อนหน้านี้
ที่การวิเคราะห์บทสัมภาษณ์ Microsoft Contagiousอธิบายว่า OTTERCOOKIE เป็นแบ็คดอร์ JavaScript แบบโมดูลาร์ที่สามารถรันคำสั่ง ค้นหาคีย์สกุลเงินดิจิตอล โหลดโมดูลเพิ่มเติม และขโมยข้อมูล
Elastic กล่าวว่าขอบเขตระหว่าง OTTERCOOKIE และ BEAVERTAIL มีความชัดเจนน้อยลง เพย์โหลด REF9403 ทำงานเป็นชุดเครื่องมือแบบครบวงจรโดยไม่มีขั้นตอน Python ที่พบในการติดเชื้อ Contagious Interview ก่อนหน้านี้
โมดูลมัลแวร์สี่โมดูลทำงานบนอุปกรณ์
JavaScript ที่สร้างขึ้นใหม่จะเปิดตัวองค์ประกอบหลักสี่ส่วน พวกเขาร่วมกันขโมยข้อมูลประจำตัว การรวบรวมไฟล์ การตรวจสอบคลิปบอร์ด และการเข้าถึงระยะไกล
องค์ประกอบแรกกำหนดเป้าหมายข้อมูลรับรองเบราว์เซอร์ ฐานข้อมูลป้อนอัตโนมัติ และส่วนขยายกระเป๋าสตางค์สกุลเงินดิจิทัลใน Windows, macOS และ Linux มันเปลี่ยนชื่อกระบวนการเป็นnpm-cacheให้ดูเหมือนกระบวนการ Node.js ทั่วไป
ส่วนประกอบอื่นๆ ค้นหาระบบไฟล์ สร้างช่องคำสั่ง Socket.IO และรวบรวมเนื้อหาในคลิปบอร์ด บน Windows มัลแวร์ยังสามารถพยายามดาวน์โหลดไฟล์ปฏิบัติการเพิ่มเติมจากโครงสร้างพื้นฐานที่ผู้โจมตีควบคุมได้
| โมดูล | ความสามารถหลัก | แพลตฟอร์มที่รองรับ |
|---|---|---|
| เบราว์เซอร์และขโมยกระเป๋าเงิน | รวบรวมข้อมูลเบราว์เซอร์ที่บันทึกไว้และฐานข้อมูลส่วนขยายกระเป๋าสตางค์สกุลเงินดิจิทัล | Windows, macOS และ Linux |
| ตัวขโมยไฟล์ | ค้นหาเอกสาร ซอร์สโค้ด หนังสือรับรอง และไฟล์การกำหนดค่า | Windows, macOS และ Linux |
| Socket.IO หนู | ให้การลงทะเบียนระบบและการดำเนินการคำสั่งเชลล์แบบโต้ตอบ | Windows, macOS และ Linux |
| ขโมยคลิปบอร์ด | ตรวจสอบและอัปโหลดเนื้อหาคลิปบอร์ดที่เปลี่ยนแปลง | Windows และ macOS |
| ตัวหยดเพย์โหลด | พยายามดาวน์โหลดและเรียกใช้ไฟล์เพิ่มเติม | หน้าต่าง |
ข้อมูลรับรองเบราว์เซอร์และกระเป๋าเงิน Cryptocurrency กำหนดเป้าหมาย
โมดูลข้อมูลประจำตัวจะค้นหาโปรไฟล์ที่เป็นของเบราว์เซอร์ เช่น Chrome, Edge, Brave, Opera และ LT Browser เส้นทางเบราว์เซอร์ที่แน่นอนจะแตกต่างกันไปตามระบบปฏิบัติการ
โดยกำหนดเป้าหมายไปที่ฐานข้อมูลที่สามารถบันทึกการเข้าสู่ระบบ ข้อมูลป้อนอัตโนมัติ และข้อมูลส่วนขยายได้ ตัวอย่างยังมีรายการส่วนขยายเบราว์เซอร์กระเป๋าสตางค์ cryptocurrency 25 รายการแบบฮาร์ดโค้ด รวมถึง MetaMask, Phantom, Rabby, Trust Wallet, TronLink, OKX Wallet และทางเลือกที่เกี่ยวข้องกับ Coinbase
บน macOS โมดูลยังพยายามรวบรวมฐานข้อมูลพวงกุญแจการเข้าสู่ระบบของผู้ใช้ เซสชันเบราว์เซอร์ที่ถูกขโมยหรือข้อมูลส่วนขยายกระเป๋าสตางค์อาจยังคงมีประโยชน์แม้ว่าเหยื่อจะเปลี่ยนรหัสผ่านบัญชีเดียวก็ตาม
File Stealer ค้นหาไดเรกทอรีของนักพัฒนา
ส่วนประกอบการขโมยไฟล์จะค้นหาไฟล์สภาพแวดล้อม คีย์ส่วนตัว ประวัติเชลล์ เอกสาร ซอร์สโค้ด ไฟล์การกำหนดค่า และรูปภาพ บน Windows จะระบุไดรฟ์ที่ติดตั้งก่อนที่จะสแกน
บน macOS และ Linux การค้นหาจะเน้นที่โฮมไดเร็กตอรี่ของผู้ใช้ เส้นทางที่มี.aws,.azure,.config,.ssh,.bash_historyหรือ.zsh_historyได้รับความสนใจเป็นพิเศษ
การกำหนดเป้าหมายนี้สร้างความเสี่ยงร้ายแรงต่อองค์กร เครื่องสำหรับนักพัฒนามักประกอบด้วยข้อมูลรับรองระบบคลาวด์ โทเค็นพื้นที่เก็บข้อมูล คีย์ SSH และการเข้าถึงระบบ CI/CD ที่สามารถรองรับการประนีประนอมในวงกว้างได้
- ไฟล์สภาพแวดล้อมที่มีความลับของแอปพลิเคชัน
- ข้อมูลรับรอง AWS และ Azure
- คีย์ส่วนตัวและการกำหนดค่า SSH
- ประวัติคำสั่งเชลล์
- ไฟล์ซอร์สโค้ดและเอกสารโครงการ
- ฐานข้อมูลการเข้าสู่ระบบเบราว์เซอร์
- ข้อมูลส่วนขยายกระเป๋าเงิน Cryptocurrency
- ข้อมูลพวงกุญแจเข้าสู่ระบบ macOS
Socket.IO Backdoor ช่วยให้ผู้โจมตีมีเชลล์แบบโต้ตอบ
โมดูลการเข้าถึงระยะไกลเชื่อมต่ออยู่controller.rightwidth[.]devผ่าน Socket.IO ผ่าน HTTPS จะลงทะเบียนระบบที่ติดไวรัสและส่งข้อมูลโฮสต์ที่ระบุไปยังตัวควบคุม
ผู้ปฏิบัติงานสามารถส่งคำสั่งเชลล์ผ่านช่องทางได้ มัลแวร์ทำงานด้วย Node.jschild_process.exec()และส่งคืนเอาต์พุต โดยให้การเข้าถึงแบบโต้ตอบไปยังเครื่องที่ถูกบุกรุก
โมดูลจะตรวจสอบสัญญาณของ VMware, VirtualBox, QEMU และสภาพแวดล้อมเสมือนจริงอื่น ๆ ผลลัพธ์ที่เป็นบวกจะเพิ่มฉลากเครื่องเสมือนลงในข้อมูลการลงทะเบียน แต่มัลแวร์ยังคงทำงานต่อไป
การตรวจสอบคลิปบอร์ดทำงานทุกครึ่งวินาที
บน Windows และ macOS ส่วนประกอบคลิปบอร์ดจะตรวจสอบเนื้อหาใหม่ทุกๆ 500 มิลลิวินาที การเปลี่ยนแปลงใดๆ สามารถส่งไปยังโครงสร้างพื้นฐานของผู้โจมตีได้
ระบบ Windows เรียกใช้คำสั่ง PowerShell ที่ซ่อนอยู่ซ้ำ ๆ โดยใช้Get-Clipboard. บน macOS มัลแวร์ใช้ไฟล์pbpasteสั่งการ. การใช้งาน Linux ในตัวอย่างที่วิเคราะห์ไม่ได้รวบรวมเนื้อหาของคลิปบอร์ด
คุณลักษณะนี้อาจเปิดเผยรหัสผ่าน โทเค็น API ที่อยู่กระเป๋าเงิน วลีการกู้คืน หรือข้อความส่วนตัวที่นักพัฒนาคัดลอกระหว่างการทำงานปกติ
คอมโพเนนต์ของ Windows พยายามดาวน์โหลดเพิ่มเติม
ตัวหยดเฉพาะ Windows พยายามดาวน์โหลดไฟล์สามไฟล์ที่ปลอมแปลงด้วย.txtส่วนขยาย มันเปลี่ยนชื่อเป็นhostService.exe,printSvc.exeและdhcpSvc.exeก่อนการประหารชีวิต
Elastic ไม่สามารถเรียกไฟล์เหล่านี้ได้เนื่องจากเซิร์ฟเวอร์ไม่พร้อมใช้งานในระหว่างการวิเคราะห์ การทำงานที่แน่นอนจึงยังไม่ได้รับการยืนยันและไม่ควรอนุมานจากชื่อไฟล์
การดึงข้อมูลล้มเหลวไม่ได้ทำให้ระบบที่ติดไวรัสปลอดภัย การขโมยข้อมูลประจำตัว การรวบรวมไฟล์ การตรวจสอบคลิปบอร์ด และโมดูลการเข้าถึงระยะไกลสามารถเปิดเผยข้อมูลที่ละเอียดอ่อนได้โดยไม่ต้องมีเพย์โหลดเพิ่มเติมเหล่านั้น
การสัมภาษณ์ที่ติดต่อได้กำหนดเป้าหมายไปที่นักพัฒนามานานหลายปี
การสัมภาษณ์แบบติดต่อได้ดำเนินการตั้งแต่อย่างน้อยเดือนธันวาคม 2565 ผู้โจมตีมักจะแอบอ้างเป็นนายหน้าจากบริษัทสกุลเงินดิจิทัล เทคโนโลยี หรือปัญญาประดิษฐ์ และแนะนำเหยื่อผ่านกระบวนการจ้างงานที่น่าเชื่อถือ
การวิจัยสัมภาษณ์โรคติดต่อของหน่วยที่ 42เอกสารก่อนหน้านี้ผู้จัดหางานปลอมที่เชื่อมโยงกับเกาหลีเหนือส่งมัลแวร์ BEAVERTAIL และ InvisibleFerret ให้กับผู้หางานด้านเทคโนโลยี

แคมเปญ REF9403 เปลี่ยนแปลงบรรจุภัณฑ์ แต่เป้าหมายด้านวิศวกรรมสังคมยังคงเหมือนเดิม ผู้โจมตีต้องการให้เป้าหมายเชื่อถือการมอบหมายและรันโค้ดในสภาพแวดล้อมที่มีข้อมูลรับรองอันมีค่า
ตัวชี้วัดที่เกี่ยวข้องกับ REF9403
ทีมรักษาความปลอดภัยควรรวมไฟล์ เครือข่าย และตัวบ่งชี้พฤติกรรมเข้าด้วยกัน ชื่อไฟล์เก็บถาวรสามารถเปลี่ยนแปลงได้อย่างง่ายดาย ในขณะที่โครงการที่ถูกกฎหมายอาจใช้ชื่อทั่วไป เช่นecommerce-main.zip.
| พิมพ์ | ตัวบ่งชี้ | วัตถุประสงค์ที่รายงาน |
|---|---|---|
| ไฟล์ | serverValidation.js | สร้างเพย์โหลดใหม่จากความคิดเห็น SVG |
| ไฟล์ | AE.svgและAF.svg | ตัวอย่างไฟล์แฟล็กที่มีแฟรกเมนต์ที่เข้ารหัส |
| ชื่อกระบวนการ | npm-cache | กระบวนการปลอมตัวของมัลแวร์ |
| โดเมน | rightwidth[.]dev | คลิปบอร์ดและโครงสร้างพื้นฐานคำสั่ง |
| โดเมน | ldb.rightwidth[.]dev | การรวบรวมข้อมูลเบราว์เซอร์และกระเป๋าเงิน |
| โดเมน | upload.rightwidth[.]dev | การอัพโหลดไฟล์ที่ถูกขโมย |
| โดเมน | controller.rightwidth[.]dev | ตัวควบคุมการเข้าถึงระยะไกล Socket.IO |
| โดเมน | file.rightwidth[.]dev | ดาวน์โหลดเพย์โหลดของ Windows |
| IPv4 | 195.26.248[.]212 | โครงสร้างพื้นฐานคำสั่งที่รายงาน |
| IPv4 | 188.40.64[.]61 | โครงสร้างพื้นฐานคำสั่งที่รายงาน |
นักพัฒนาสามารถตรวจสอบการประเมินการเข้ารหัสได้อย่างไร
นักพัฒนาควรถือว่าการทดสอบการเข้ารหัสที่ไม่พึงประสงค์ทุกครั้งเป็นโค้ดที่ไม่น่าเชื่อถือ อินเทอร์เฟซที่สวยงาม การขึ้นต่อกันที่ถูกต้อง และคุณลักษณะการทำงานไม่ได้พิสูจน์ว่าพื้นที่เก็บข้อมูลนั้นปลอดภัย
ก่อนดำเนินการ ผู้ตรวจสอบควรตรวจสอบpackage.jsonไฟล์เริ่มต้นเซิร์ฟเวอร์ การกำหนดค่างาน และสคริปต์ที่อ่านไดเร็กทอรีสินทรัพย์ ความคิดเห็นที่เข้ารหัสขนาดยาวภายใน SVG, HTML หรือไฟล์คงที่อื่นๆ ยังรับประกันว่าจะมีการสอบสวนเช่นกัน
ที่คำแนะนำในการบรรเทาผลกระทบจาก Microsoftขอแนะนำให้ใช้เครื่องเสมือนแบบแยกเดี่ยวและไม่ถาวรสำหรับการทดสอบการเขียนโค้ด และหลีกเลี่ยงเวิร์กสเตชันหลักที่สามารถเข้าถึงระบบที่ใช้งานจริง พื้นที่เก็บข้อมูล หรือบัญชีคลาวด์
- ตรวจสอบผู้สรรหาและบริษัทผ่านช่องทางอิสระ
- ตรวจสอบอายุและประวัติของพื้นที่เก็บข้อมูลและบัญชีผู้ส่ง
- ตรวจสอบไฟล์การกำหนดค่าการเริ่มต้นและงานทั้งหมด
- ค้นหา
eval()การสร้างฟังก์ชันไดนามิกและการประมวลผลเชลล์ - ตรวจสอบความคิดเห็นภายใน SVG, HTML และเนื้อหาคงที่อื่นๆ
- ใช้เครื่องเสมือนแบบใช้แล้วทิ้งที่ไม่มีข้อมูลรับรองส่วนบุคคลหรือองค์กร
- จำกัดการเข้าถึงเครือข่ายขาออกขณะทดสอบโปรเจ็กต์ที่ไม่รู้จัก
- อย่าปิดการใช้งานเครื่องมือรักษาความปลอดภัยตามคำขอของผู้สรรหา
จะทำอย่างไรหลังจากเรียกใช้พื้นที่เก็บข้อมูลที่ต้องสงสัย
ใครก็ตามที่ดำเนินโครงการจับคู่ควรยกเลิกการเชื่อมต่ออุปกรณ์จากเครือข่ายและติดต่อทีมรักษาความปลอดภัยที่เกี่ยวข้อง พื้นที่เก็บข้อมูล ประวัติเทอร์มินัล ข้อมูลกระบวนการ และบันทึกเครือข่ายควรได้รับการเก็บรักษาไว้ก่อนที่จะล้างข้อมูล
ข้อมูลรับรองควรหมุนเวียนจากอุปกรณ์ที่เชื่อถือได้แยกต่างหาก ทีมควรเพิกถอนเซสชันของเบราว์เซอร์ โทเค็นพื้นที่เก็บข้อมูล ข้อมูลประจำตัว NPM คลาวด์คีย์ และข้อมูลลับอื่นๆ ที่มีอยู่สำหรับบัญชีที่ได้รับผลกระทบ

ตัวบ่งชี้ REF9403 ของ Elasticสามารถสนับสนุนการล่าสัตว์ได้ แต่ผู้เผชิญเหตุควรตรวจสอบหลักฐานเชิงพฤติกรรมด้วย เช่น การแจงนับไฟล์แบบกว้าง การเข้าถึงคลิปบอร์ดซ้ำ กระบวนการ Node.js ที่น่าสงสัย และการเชื่อมต่อ Socket.IO ที่ไม่คาดคิด
- แยกอุปกรณ์ผู้พัฒนาที่ต้องสงสัย
- เก็บรักษาพื้นที่เก็บข้อมูลและบันทึกแหล่งที่มาและส่งข้อมูล
- รวบรวมกระบวนการที่ทำงานอยู่ ประวัติเทอร์มินัล และบันทึกเครือข่าย
- ค้นหาชื่อไฟล์ โดเมน ที่อยู่ IP และแฮชที่เก็บถาวรที่รู้จัก
- เพิกถอนเซสชันที่ใช้งานอยู่ออกจากอุปกรณ์ที่สะอาด
- หมุนเวียนข้อมูลรับรอง GitHub, GitLab, npm, SSH, คลาวด์ และ CI/CD
- ตรวจสอบกระเป๋าเงินดิจิตอลและโอนเงินหากมีโอกาสเสี่ยง
- ตรวจสอบบันทึกการควบคุมแหล่งที่มาและการตรวจสอบระบบคลาวด์สำหรับการเข้าถึงที่ไม่ได้รับอนุญาต
- ตรวจสอบระบบอื่นๆ ที่สามารถเข้าถึงได้ผ่านข้อมูลประจำตัวที่จัดเก็บไว้ในอุปกรณ์
- สร้างจุดสิ้นสุดใหม่เมื่อผู้ตอบสนองไม่สามารถสร้างขอบเขตทั้งหมดได้
จุดสิ้นสุดของนักพัฒนาจำเป็นต้องมีการแยกส่วนที่แข็งแกร่งยิ่งขึ้น
นักพัฒนาต้องการเครื่องมือที่สามารถรันโค้ด ติดตั้งแพ็คเกจ และเข้าถึงบริการภายนอกได้ ความสามารถเหล่านั้นทำให้ระบบเป็นเป้าหมายที่มีคุณค่า และอาจทำให้การควบคุมที่ออกแบบมาสำหรับอุปกรณ์สำนักงานทั่วไปอ่อนแอลง
ก่อนหน้านี้ผลการวิจัยการกำหนดเป้าหมายของนักพัฒนาหน่วยที่ 42แสดงให้เห็นว่าการสัมภาษณ์ปลอมสามารถวางมัลแวร์ข้ามแพลตฟอร์มบนระบบ Windows และ macOS ได้อย่างไร REF9403 ขยายรูปแบบดังกล่าวไปยังนักพัฒนาสินทรัพย์ที่อาจถือว่าไม่เป็นอันตราย
องค์กรควรจัดให้มีสภาพแวดล้อมเฉพาะสำหรับการประเมินผู้สมัคร การทดสอบโอเพ่นซอร์ส และพื้นที่เก็บข้อมูลที่ไม่คุ้นเคย ข้อมูลประจำตัวที่มีอายุการใช้งานสั้น ห้องนิรภัยลับ และขอบเขตการเข้าถึงที่เข้มงวดสามารถลดผลกระทบได้หากนักพัฒนาเรียกใช้โค้ดที่เป็นอันตราย
คำถามที่พบบ่อย
แคมเปญ REF9403 คืออะไร?
REF9403 เป็นชื่อการติดตาม Elastic Security Labs สำหรับแคมเปญ Contagious Interview ที่เชื่อมโยงกับเกาหลีเหนือ ซึ่งกระจายการประเมินโค้ดที่เป็นอันตรายให้กับนักพัฒนาซอฟต์แวร์
การดูภาพ SVG ที่ติดไวรัสสามารถเรียกใช้มัลแวร์ OTTERCOOKIE ได้หรือไม่
การติดเชื้อ REF9403 ที่สังเกตได้จะไม่เกิดขึ้นเมื่อมีคนดูภาพธง มัลแวร์ทำงานเมื่อเหยื่อเริ่มโปรเจ็กต์ที่ให้มา และ JavaScript ฝั่งเซิร์ฟเวอร์สร้างใหม่และดำเนินการแฟรกเมนต์ Base64 ที่จัดเก็บไว้ในความคิดเห็น SVG
มัลแวร์สามารถขโมยข้อมูลใดได้บ้าง
มัลแวร์สามารถรวบรวมข้อมูลประจำตัวของเบราว์เซอร์ ข้อมูลป้อนอัตโนมัติ ฐานข้อมูลส่วนขยายกระเป๋าเงินดิจิทัล ข้อมูลประจำตัวบนคลาวด์ ไฟล์ SSH ไฟล์สภาพแวดล้อม เอกสาร ซอร์สโค้ด ประวัติเชลล์ และเนื้อหาคลิปบอร์ด
ระบบปฏิบัติการใดบ้างที่ได้รับผลกระทบ?
โมดูลข้อมูลรับรองหลัก การขโมยไฟล์ และการเข้าถึงระยะไกลรองรับ Windows, macOS และ Linux คอลเลกชันคลิปบอร์ดใช้งานได้บน Windows และ macOS ในตัวอย่างที่วิเคราะห์ ในขณะที่การดาวน์โหลดปฏิบัติการเพิ่มเติมมุ่งเป้าไปที่ Windows
นักพัฒนาควรทำอย่างไรหลังจากรันการทดสอบการเข้ารหัสที่น่าสงสัย
ผู้พัฒนาควรแยกอุปกรณ์ เก็บหลักฐาน และแจ้งทีมรักษาความปลอดภัย จากอุปกรณ์ทำความสะอาดที่แยกต่างหาก เซสชันที่เปิดเผยและข้อมูลรับรองควรถูกเพิกถอนหรือหมุนเวียน รวมถึงโทเค็นการควบคุมแหล่งที่มา คลาวด์คีย์ คีย์ SSH และความลับของกระเป๋าสตางค์สกุลเงินดิจิทัล
