Μια νέα εκστρατεία κυβερνοεπιθέσεων που αποδίδεται σε ομάδα χάκερ συνδεόμενη με τη Βόρεια Κορέα χρησιμοποιεί εικόνες SVG με σημαίες χωρών για να αποκρύπτει κακόβουλο λογισμικό, με στόχο προγραμματιστές λογισμικού που αναζητούν εργασία.
Οι επιτιθέμενοι αξιοποιούν τεχνικές κοινωνικής μηχανικής, αποστέλλοντας στα υποψήφια θύματα ένα φαινομενικά νόμιμο έργο ηλεκτρονικού εμπορίου ως δοκιμασία προγραμματισμού. Μόλις ο προγραμματιστής εκτελέσει το έργο τοπικά, ενεργοποιείται κρυφά ο κακόβουλος κώδικας.
Κακόβουλος κώδικας μέσα σε εικόνες SVG
Σύμφωνα με αναλυτές της StepSecurity και της Elastic Security Labs, η δραστηριότητα παρακολουθείται ως REF9403 και συνδέεται με τη γνωστή επιχείρηση «Contagious Interview», η οποία εδώ και χρόνια στοχεύει επαγγελματίες του χώρου της ανάπτυξης λογισμικού.
Οι χάκερ ενσωματώνουν τμήματα του κακόβουλου λογισμικού OTTERCOOKIE σε αρχεία SVG που απεικονίζουν σημαίες χωρών, όπως τα AE.svg και AF.svg. Αν και οι εικόνες εμφανίζονται απολύτως φυσιολογικές, περιέχουν μέσα σε σχόλια HTML κωδικοποιημένα τμήματα του φορτίου σε Base64, γεγονός που δυσκολεύει τον εντοπισμό τους από εργαλεία ασφαλείας.
Ένα αρχείο JavaScript με την ονομασία serverValidation.js διαβάζει τα SVG, συνενώνει τα κρυμμένα τμήματα και ανακατασκευάζει τον κακόβουλο κώδικα, ο οποίος εκτελείται αυτόματα κατά την εκκίνηση του διακομιστή.
Το έργο λειτουργεί κανονικά
Η παγίδα είναι ιδιαίτερα αποτελεσματική επειδή η εφαρμογή λειτουργεί όπως αναμένεται και δεν δημιουργεί υποψίες στον χρήστη. Παράλληλα, το κακόβουλο λογισμικό εκτελείται στο παρασκήνιο χωρίς εμφανή σημάδια.
Οι ερευνητές προειδοποιούν ότι οι υπολογιστές προγραμματιστών αποτελούν ελκυστικό στόχο, καθώς συχνά περιέχουν ενεργές συνεδρίες σε προγράμματα περιήγησης, πρόσβαση σε αποθετήρια πηγαίου κώδικα, κλειδιά πρόσβασης σε υπηρεσίες cloud και πορτοφόλια κρυπτονομισμάτων.
Τι μπορεί να κλέψει το OTTERCOOKIE
Το κακόβουλο λογισμικό περιλαμβάνει τέσσερα βασικά υποσυστήματα:
- εργαλείο υποκλοπής διαπιστευτηρίων προγράμματος περιήγησης και πορτοφολιών κρυπτονομισμάτων,
- εργαλείο κλοπής αρχείων,
- μηχανισμό συλλογής δεδομένων από το πρόχειρο (clipboard),
- σύστημα απομακρυσμένης πρόσβασης μέσω Socket.IO.
Ο συνδυασμός αυτών των λειτουργιών επιτρέπει στους επιτιθέμενους να αποκτήσουν πρόσβαση σε ευαίσθητα δεδομένα και να εκτελούν εντολές στον μολυσμένο υπολογιστή.
Ψεύτικες δοκιμασίες πρόσληψης
Η εκστρατεία ξεκινά συνήθως με μηνύματα σε κοινότητες προγραμματιστών στο Slack ή με απευθείας επικοινωνία, όπου οι δράστες παρουσιάζονται ως εργοδότες και ζητούν από τα υποψήφια θύματα να ολοκληρώσουν μια δοκιμασία προγραμματισμού.
Οι ειδικοί επισημαίνουν ότι κάθε τέτοιο έργο πρέπει να αντιμετωπίζεται ως μη αξιόπιστο λογισμικό, ακόμη και αν φαίνεται επαγγελματικά σχεδιασμένο και λειτουργεί κανονικά.
Συστάσεις προστασίας
Οι ερευνητές συνιστούν στους προγραμματιστές να εξετάζουν προσεκτικά τα αρχεία εκκίνησης του διακομιστή και τους φακέλους με τα στατικά αρχεία, δίνοντας ιδιαίτερη προσοχή σε κώδικα που χρησιμοποιεί συναρτήσεις όπως η eval() ή διαβάζει δεδομένα από εικόνες.
Σε περίπτωση που έχει εκτελεστεί ύποπτο έργο, προτείνεται η άμεση απομόνωση του συστήματος, ο έλεγχος των αποθηκευμένων διαπιστευτηρίων και των επεκτάσεων πορτοφολιών, καθώς και η αλλαγή όλων των εκτεθειμένων API keys, SSH keys, cloud credentials και των διαπιστευτηρίων για GitHub και npm.
Οι ομάδες ασφαλείας καλούνται επίσης να παρακολουθούν ή να αποκλείουν επικοινωνίες με την υποδομή rightwidth[.]dev, καθώς και να ελέγχουν τα έργα για ασυνήθιστο περιεχόμενο μέσα σε σχόλια αρχείων SVG και για χρήση δυναμικής εκτέλεσης κώδικα.
Δείκτες συμβιβασμού (IoCs)
Οι ερευνητές εντόπισαν τα παρακάτω στοιχεία που σχετίζονται με την εκστρατεία:
- Αρχεία: AE.svg, AF.svg, serverValidation.js
- Ύποπτα αρχεία έργων: next-ecommerce-private-main.zip, shopping-platform-main.zip, ecommerce-platform.zip, ecommerce-platform-main.zip, shopping-platform.rar, shop-main.zip, ecommerce-main.zip
- Τομέας: rightwidth[.]dev
- Υποτομείς: ldb.rightwidth[.]dev, upload.rightwidth[.]dev, controller.rightwidth[.]dev και file.rightwidth[.]dev
Οι διευθύνσεις παραμένουν σκόπιμα αλλοιωμένες (defanged) ώστε να μην είναι δυνατή η κατά λάθος πρόσβαση σε αυτές.