کمپین بدافزاری Contagious Interview: هکرهای همسو با کره شمالی از تصاویر SVG برای سرقت اعتبارنامه توسعه‌دهندگان استفاده می‌کنند

Elastic Security LabsUnited States3 دقیقه مطالعه۱۴۰۵/۰۶/۰۹ ساعت ۰۳:۰۰

Contagious Interview malware uses SVG steganography to hide payloads in a developer coding challenge. No antivirus vendor detected it.
Contagious Interview malware uses SVG steganography to hide payloads in a developer coding challenge. No antivirus vendor detected it.
خلاصه سریع

اصل خبر در چند خط

Elastic Security Labs کمپینی جدید از نوع Contagious Interview را با کد REF9403 کشف کرد که توسط هکرهای همسو با کره شمالی اجرا می‌شود. این کمپین از فایل‌های تصویر SVG برای پنهان کردن بدافزار با استفاده از استگانوگرافی بهره می‌برد. هدف اصلی، توسعه‌دهندگان هستند که از طریق آگهی‌های شغلی جعلی و چالش‌های کدگذاری مورد حمله قرار می‌گیرند. بدافزار در چهار مرحله شامل سارق اعتبارنامه، سارق فایل، تروجان دسترسی از راه دور و سارق کلیپبورد فعال می‌شود. این حمله تا کنون توسط هیچ آنتی‌ویروسی شناسایی نشده است. پروژه‌های تروجان شده حاوی کدهای کاربردی هستند که در پشت صحنه بدافزار را اجرا می‌کنند. کدهای مخرب در نظرات HTML فایل‌های SVG پنهان شده‌اند و توسط تابعی در JavaScript کدگشایی می‌شوند.

متن خبر

شرح خبر

گروه هکرهای همسو با کره شمالی (DPRK) در کمپینی جدید با کد ردیابی REF9403، بدافزار را درون فایل‌های تصویر SVG پرچم‌ها پنهان کرده‌اند تا از طریق چالش‌های کدگذاری مصاحبه شغلی جعلی، توسعه‌دهندگان را هدف قرار دهند. این حمله با استفاده از تکنیک استگانوگرافی انجام می‌شود و تا کنون توسط هیچ یک از فروشندگان آنتی‌ویروس شناسایی نشده است. Elastic Security Labs این کمپین را پس از مشاهده فعالیت مشکوک در فضای کاری Slack جامعه خود کشف کرد، جایی که یک آگهی شغلی جعلی و پروژه‌ای به نام «چالش کدگذاری» ارائه شد. اجرای این پروژه منجر به بارگذاری چهارمرحلهای همسو با بدافزار OTTERCOOKIE می‌شود، شامل سارق اعتبارنامه مرورگر و کیف پول ارز دیجیتال، سارق فایل، تروجان دسترسی از راه دور مبتنی بر Socket.IO (RAT) و سارق کلیپبورد. این حمله نشان می‌دهد که توسعه‌دهندگان همچنان اهداف اصلی هستند و بهدام‌اندازی یک فرد می‌تواند دسترسی اولیه برای حملات زنجیره تأمین گسترده‌تر را فراهم کند. Elastic Security Labs کمپینی جدید از نوع Contagious Interview را با کد REF9403 کشف کرد که توسط هکرهای همسو با کره شمالی اجرا می‌شود. این کمپین از فایل‌های تصویر SVG برای پنهان کردن بدافزار با استفاده از استگانوگرافی بهره می‌برد. هدف اصلی، توسعه‌دهندگان هستند که از طریق آگهی‌های شغلی جعلی و چالش‌های کدگذاری مورد حمله قرار می‌گیرند. بدافزار در چهار مرحله شامل سارق اعتبارنامه، سارق فایل، تروجان دسترسی از راه دور و سارق کلیپبورد فعال می‌شود. این حمله تا کنون توسط هیچ آنتی‌ویروسی شناسایی نشده است. پروژه‌های تروجان شده حاوی کدهای کاربردی هستند که در پشت صحنه بدافزار را اجرا می‌کنند. کدهای مخرب در نظرات HTML فایل‌های SVG پنهان شده‌اند و توسط تابعی در JavaScript کدگشایی می‌شوند. این کمپین نشان می‌دهد که توسعه‌دهندگان همچنان اهداف اصلی حملات سایبری هستند، زیرا دسترسی به سیستم آن‌ها می‌تواند منجر به حملات زنجیره تأمین گسترده‌تر شود. استفاده از استگانوگرافی در فایل‌های SVG و پنهان کردن بدافزار در پروژه‌های ظاهرا قانونی، نشان‌دهنده تکامل تکنیک‌های حمله است. علاوه بر این، عدم شناسایی این بدافزار توسط آنتی‌ویروس‌ها، خطرات امنیتی جدیدی را برای جامعه توسعه‌دهندگان ایجاد می‌کند. سرقت اعتبارنامه‌ها و کلیدهای دسترسی می‌تواند منجر به دسترسی غیرمجاز به سیستم‌ها و داده‌های حساس شرکت‌ها شود. حملات زنجیره تأمین می‌تواند به سازمان‌های پایین‌دستی آسیب برساند و اعتبار و اعتماد مشتریان را خدشه‌دار کند. هزینه‌های مالی و زمانی برای بازیابی و تقویت امنیت پس از حمله نیز قابل توجه است. توسعه‌دهندگان ایرانی که در انجمن‌ها و پلتفرم‌های بین‌المللی فعالیت می‌کنند، ممکن است هدف این گونه حملات قرار گیرند. سرقت اعتبارنامه‌ها می‌تواند منجر به دسترسی به پروژه‌ها و داده‌های حساس داخلی شود. همچنین، عدم آگاهی از این گونه تکنیک‌های حمله می‌تواند آسیب‌پذیری‌های امنیتی را افزایش دهد. این حمله نشان می‌دهد که تکنیک‌های جدیدی برای پنهان کردن بدافزار در فایل‌های ظاهرا بی‌آزار مانند SVG استفاده می‌شود. آنتی‌ویروس‌ها و ابزارهای امنیتی باید توانایی شناسایی چنین تهدیداتی را بهبود بخشند. همچنین، قوانین و مقررات مربوط به حفاظت از داده‌ها و اعتبارنامه‌ها باید تقویت شوند. این کمپین توسط گروه‌های همسو با کره شمالی اجرا می‌شود و نشان‌دهنده فعالیت‌های سایبری این کشور برای دستیابی به اهداف ژئوپلیتیکی است. حمله به توسعه‌دهندگان می‌تواند بخشی از استراتژی گسترده‌تر برای دسترسی به زیرساخت‌های حیاتی و اطلاعات حساس باشد. کمپین جدید Contagious Interview با کد REF9403 توسط هکرهای همسو با کره شمالی اجرا می‌شود. بدافزار در فایل‌های SVG پنهان شده و از طریق چالش‌های کدگذاری جعلی توزیع می‌شود.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این کمپین نشان می‌دهد که توسعه‌دهندگان همچنان اهداف اصلی حملات سایبری هستند، زیرا دسترسی به سیستم آن‌ها می‌تواند منجر به حملات زنجیره تأمین گسترده‌تر شود. استفاده از استگانوگرافی در فایل‌های SVG و پنهان کردن بدافزار در پروژه‌های ظاهرا قانونی، نشان‌دهنده تکامل تکنیک‌های حمله است. علاوه بر این، عدم شناسایی این بدافزار توسط آنتی‌ویروس‌ها، خطرات امنیتی جدیدی را برای جامعه توسعه‌دهندگان ایجاد می‌کند.

اثر کسب‌وکاری

سرقت اعتبارنامه‌ها و کلیدهای دسترسی می‌تواند منجر به دسترسی غیرمجاز به سیستم‌ها و داده‌های حساس شرکت‌ها شود. حملات زنجیره تأمین می‌تواند به سازمان‌های پایین‌دستی آسیب برساند و اعتبار و اعتماد مشتریان را خدشه‌دار کند. هزینه‌های مالی و زمانی برای بازیابی و تقویت امنیت پس از حمله نیز قابل توجه است.

اثر احتمالی برای ایران

توسعه‌دهندگان ایرانی که در انجمن‌ها و پلتفرم‌های بین‌المللی فعالیت می‌کنند، ممکن است هدف این گونه حملات قرار گیرند. سرقت اعتبارنامه‌ها می‌تواند منجر به دسترسی به پروژه‌ها و داده‌های حساس داخلی شود. همچنین، عدم آگاهی از این گونه تکنیک‌های حمله می‌تواند آسیب‌پذیری‌های امنیتی را افزایش دهد.

ارتباط با LegalTech

این حمله نشان می‌دهد که تکنیک‌های جدیدی برای پنهان کردن بدافزار در فایل‌های ظاهرا بی‌آزار مانند SVG استفاده می‌شود. آنتی‌ویروس‌ها و ابزارهای امنیتی باید توانایی شناسایی چنین تهدیداتی را بهبود بخشند. همچنین، قوانین و مقررات مربوط به حفاظت از داده‌ها و اعتبارنامه‌ها باید تقویت شوند.

زاویه رسانه/کشور منبع

Elastic Security Labs

برچسب‌ها