Βορειοκορεάτες hackers που σχετίζονται με την εκστρατεία Contagious Interview φέρεται να χρησιμοποιούν κακόβουλα Microsoft Visual Studio Code (VS Code) projects ως δόλωμα για την παράδοση ενός backdoor σε παραβιασμένα συστήματα.

Η τελευταία ανακάλυψη δείχνει τη συνεχή εξέλιξη της νέας τακτικής, που ανακαλύφθηκε για πρώτη φορά τον Δεκέμβριο του 2025, σύμφωνα με το Jamf Threat Labs.
“Αυτή η δραστηριότητα περιλάμβανε την ανάπτυξη ενός backdoor implant που παρέχει δυνατότητες απομακρυσμένης εκτέλεσης κώδικα στο σύστημα του θύματος“, δήλωσε ο ερευνητής ασφαλείας Thijs Xhaflaire.
Δείτε επίσης: Hackers χρησιμοποιούν μηνύματα στο LinkedIn για τη διάδοση RAT malware
H επίθεση αποκαλύφθηκε, αρχικά, από το OpenSourceMalware και προτρέπει τους υποψήφιους στόχους να κλωνοποιήσουν ένα repository στα GitHub, GitLab ή Bitbucket και να εκκινήσουν το project στο VS Code ως μέρος μιας υποτιθέμενης αξιολόγησης εργασίας.
Ο τελικός στόχος αυτών των προσπαθειών είναι η κατάχρηση των αρχείων διαμόρφωσης εργασιών του VS Code για την εκτέλεση κακόβουλων payloads που έχουν τοποθετηθεί σε Vercel domains (ανάλογα με το λειτουργικό σύστημα του μολυσμένου υπολογιστή). Η εργασία είναι διαμορφωμένη να εκτελείται κάθε φορά που ανοίγεται αυτό το αρχείο ή οποιοδήποτε άλλο αρχείο στον project folder στο VS Code, ρυθμίζοντας την επιλογή “runOn: folderOpen”.
Αυτό τελικά οδηγεί στην ανάπτυξη των BeaverTail και InvisibleFerret malware.
Οι επόμενες εκδόσεις της εκστρατείας έχουν βρεθεί να κρύβουν εξελιγμένους droppers σε αρχεία διαμόρφωσης εργασιών, μεταμφιέζοντας το κακόβουλο λογισμικό σε αθώα λεξικά ορθογραφικού ελέγχου (σε περίπτωση που το task δεν μπορεί να ανακτήσει το payload από το Vercel domain).
Δείτε επίσης: Το Evelyn stealer εκμεταλλεύεται επεκτάσεις VS Code
Το κρυπτογραφημένο JavaScript που είναι ενσωματωμένο σε αυτά τα αρχεία εκτελείται μόλις το θύμα ανοίξει το project στο integrated development environment (IDE). Εγκαθιστά επικοινωνία με έναν απομακρυσμένο διακομιστή (“ip-regions-check.vercel[.]app”) και εκτελεί οποιονδήποτε κώδικα JavaScript λαμβάνει από αυτόν. Το τελικό στάδιο, που παραδίδεται ως μέρος της επίθεσης, είναι ένα άλλο heavily obfuscated JavaScript.

Τι νέο έχει η νέα κακόβουλη εκστρατεία VS Code;
Το Jamf ανέφερε μια άλλη αλλαγή σε αυτή την εκστρατεία, με τους απειλητικούς παράγοντες να χρησιμοποιούν μια άγνωστη, μέχρι τώρα, μέθοδο μόλυνσης για την παράδοση ενός backdoor που προσφέρει δυνατότητες απομακρυσμένης εκτέλεσης κώδικα στο παραβιασμένο σύστημα. Η αλυσίδα επίθεσης ενεργοποιείται όταν το θύμα κλωνοποιεί και ανοίγει ένα κακόβουλο αποθετήριο Git χρησιμοποιώντας το VS Code.
“Όταν το project ανοίγει, το Visual Studio Code ζητά από τον χρήστη να εμπιστευτεί τον author του αποθετηρίου“, εξήγησε ο Xhaflaire. “Αν αυτή η εμπιστοσύνη παραχωρηθεί, η εφαρμογή επεξεργάζεται αυτόματα το αρχείο διαμόρφωσης tasks.json του αποθετηρίου, το οποίο μπορεί να οδηγήσει στην εκτέλεση ενσωματωμένων αυθαίρετων εντολών στο σύστημα“.
“Σε συστήματα macOS, αυτό έχει ως αποτέλεσμα την εκτέλεση ενός shell command στο παρασκήνιο που χρησιμοποιεί το nohup bash -c σε συνδυασμό με το curl -s για την απομακρυσμένη ανάκτηση ενός JavaScript payload και την άμεση διοχέτευσή του στο περιβάλλον εκτέλεσης Node.js. Αυτό επιτρέπει τη συνέχιση της εκτέλεσης ανεξάρτητα αν η διαδικασία του Visual Studio Code τερματιστεί, ενώ καταστέλλει όλη το command output“.
Το JavaScript payload, που φιλοξενείται στο Vercel, περιέχει το κύριο backdoor logic για την καθιέρωση ενός persistent execution loop που συλλέγει βασικές πληροφορίες του υπολογιστή και επικοινωνεί με έναν απομακρυσμένο διακομιστή για να διευκολύνει την απομακρυσμένη εκτέλεση κώδικα, το system fingerprinting και τη συνεχή επικοινωνία.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Το Discord γίνεται εργαλείο επίθεσης για τη διανομή malware
Σε μια περίπτωση, η εταιρεία παρατήρησε περισσότερες εντολές JavaScript να εκτελούνται περίπου οκτώ λεπτά μετά την αρχική μόλυνση. Το νεοκατεβασμένο JavaScript είναι σχεδιασμένο να στέλνει σήμα στον διακομιστή κάθε πέντε δευτερόλεπτα, να εκτελεί επιπλέον JavaScript και να διαγράφει τα ίχνη της δραστηριότητάς του κατά την παραλαβή ενός σήματος από τον χειριστή. Το script μπορεί και να έχει δημιουργηθεί χρησιμοποιώντας ένα εργαλείο τεχνητής νοημοσύνης (AI), λόγω της παρουσίας ενσωματωμένων σχολίων και φράσεων στον πηγαίο κώδικα.

Στόχοι της επίθεσης
Οι απειλητικοί παράγοντες, που συνδέονται με τη Λαϊκή Δημοκρατία της Κορέας (ΛΔΚ), είναι γνωστό ότι επιτίθενται ειδικά σε software engineers, ιδίως σε εκείνους που εργάζονται στους τομείς των κρυπτονομισμάτων, του blockchain και του fintech, καθώς συχνά τείνουν να έχουν προνομιακή πρόσβαση σε χρηματοοικονομικά περιουσιακά στοιχεία, ψηφιακά πορτοφόλια και τεχνικές υποδομές.
Η παραβίαση των λογαριασμών και των συστημάτων τους θα μπορούσε να επιτρέψει στους επιτιθέμενους μη εξουσιοδοτημένη πρόσβαση σε πηγαίο κώδικα, πνευματική ιδιοκτησία και εσωτερικά συστήματα. Αυτές οι συνεχείς αλλαγές στις τακτικές τους θεωρούνται ως μια προσπάθεια για πιο επιτυχημένη κυβερνοκατασκοπεία και μεγαλύτερο οικονομικό κέρδος για την υποστήριξη του καθεστώτος.
