Η επιχείρηση Contagious Interview, που συνδέεται με τη Βόρεια Κορέα, έχει εξαπλώσει πάνω από 1.700 κακόβουλα πακέτα σε δημοφιλή αποθετήρια λογισμικού, στοχεύοντας τα οικοσυστήματα npm, PyPI, Go, Rust και PHP. Οι ερευνητές της Socket ανακάλυψαν ότι τα πακέτα αυτά σχεδιάστηκαν για να μιμούνται νόμιμα εργαλεία προγραμματιστών, ενώ παράλληλα λειτουργούν ως φορτωτές malware σε μια συντονισμένη επίθεση στην αλυσίδα εφοδιασμού.

Σύμφωνα με τον ερευνητή ασφαλείας Kirill Boychenko της Socket, η καμπάνια αυτή αντιπροσωπεύει μια σημαντική εξέλιξη στις τακτικές των Βορειοκορεατών hackers. Τα κακόβουλα πακέτα περιλαμβάνουν τα:
- npm: dev-log-core, logger-base, logkitx, pino-debugger, debug-fmt, debug-glitz
- PyPI: logutilkit, apachelicense, fluxhttp, license-utils-kit
- Go: github[.]com/golangorg/formstash, github[.]com/aokisasakidev/mit-license-pkg
- Rust: logtrace
- Packagist: golangorg/logkit
Η στρατηγική επιλογή αυτών των ονομάτων δεν είναι τυχαία – μιμούνται δημοφιλή εργαλεία logging και debugging που χρησιμοποιούνται ευρέως από προγραμματιστές παγκοσμίως.
Δείτε επίσης: Contagious Interview: Επίθεση με 338 κακόβουλα npm πακέτα
Η τεχνική που χρησιμοποιούν οι επιτιθέμενοι είναι ιδιαίτερα εξελιγμένη και δείχνει βαθιά κατανόηση των πρακτικών ανάπτυξης λογισμικού. Αντί να ενεργοποιούν τον κακόβουλο κώδικα κατά την εγκατάσταση, τον ενσωματώνουν σε φαινομενικά νόμιμες συναρτήσεις που ταιριάζουν με τον διαφημιζόμενο σκοπό του πακέτου. Για παράδειγμα, στην περίπτωση του logtrace, ο κώδικας κρύβεται μέσα στη μέθοδο Logger::trace(i32), η οποία δεν θα προκαλούσε υποψίες σε έναν προγραμματιστή που εκτελεί συνηθισμένες εργασίες debugging. Αυτή η προσέγγιση καθιστά την ανίχνευση εξαιρετικά δύσκολη, καθώς το malware ενεργοποιείται μόνο όταν καλούνται συγκεκριμένες συναρτήσεις κατά τη διάρκεια της κανονικής χρήσης του λογισμικού.

Τεχνικές λεπτομέρειες της επίθεσης Contagious Interview
Οι malware loaders σχεδιάστηκαν για να ανακτούν payloads δεύτερου σταδίου, ανάλογα με την πλατφόρμα, τα οποία είναι κομμάτια malware με δυνατότητες infostealer και remote access trojan (RAT). Αυτά τα εργαλεία εστιάζουν κυρίως στη συλλογή δεδομένων από web browsers, password managers και cryptocurrency wallets. Η έκδοση για Windows του malware (που παραδίδεται μέσω του license-utils-kit) ενσωματώνει ένα πλήρες post-compromise implant που λειτουργεί ως ένα ολοκληρωμένο εργαλείο κυβερνοκατασκοπείας.
Αυτό το implant έχει εκτεταμένες δυνατότητες, συμπεριλαμβανομένης της εκτέλεσης εντολών shell, της καταγραφής πληκτρολογήσεων, της κλοπής δεδομένων από browsers, της μεταφόρτωσης αρχείων, του τερματισμού web browsers, της ανάπτυξης AnyDesk για απομακρυσμένη πρόσβαση, της δημιουργίας κρυπτογραφημένων αρχείων και της λήψης επιπλέον modules.
Δείτε επίσης: Contagious Interview: Η τεχνική των ψεύτικων IT εργαζομένων της Βόρειας Κορέας
Η Socket περιγράφει αυτή την ομάδα ως αξιοσημείωτη όχι μόνο για τη στόχευση πολλαπλών οικοσυστημάτων, αλλά και για τις δραστηριότητες μετά την παραβίαση. Η δυνατότητα του malware να παραμένει αδρανές για εκτεταμένες περιόδους το καθιστά ιδιαίτερα επικίνδυνο για μακροπρόθεσμες επιχειρήσεις κατασκοπείας.
Η επέκταση της καμπάνιας Contagious Interview σε πέντε οικοσυστήματα ανοιχτού κώδικα υποδεικνύει ότι πρόκειται για μια καλά χρηματοδοτούμενη και επίμονη απειλή στην αλυσίδα εφοδιασμού. Οι επιτιθέμενοι έχουν σχεδιάσει να διεισδύσουν σε αυτές τις πλατφόρμες για να παραβιάσουν περιβάλλοντα προγραμματιστών για κατασκοπεία και οικονομικό κέρδος.

Σύνδεση με άλλες επιχειρήσεις Βορειοκορεατών hackers
Αυτή η ανακάλυψη αποτελεί μέρος μιας ευρύτερης καμπάνιας παραβίασης της αλυσίδας εφοδιασμού λογισμικού που διεξάγουν Βορειοκορεατικές ομάδες hacking. Μια από τις πιο πρόσφατες επιθέσεις είναι αυτή στο δημοφιλές npm πακέτο Axios για τη διανομή ενός implant που ονομάζεται WAVESHAPER.V2.
Η επίθεση έχει αποδοθεί σε έναν οικονομικά υποκινούμενο threat actor γνωστό ως UNC1069, ο οποίος επικαλύπτεται με τις ομάδες BlueNoroff, Sapphire Sleet και Stardust Chollima. Η Security Alliance (SEAL) ανέφερε ότι μπλόκαρε 164 domains που συνδέονται με την UNC1069 και μιμούνται υπηρεσίες όπως το Microsoft Teams και το Zoom.
Δείτε επίσης: Hackers στοχεύουν developers με 35 κακόβουλα npm packages
Πρακτικές συμβουλές προστασίας για προγραμματιστές
Για την προστασία από τέτοιες επιθέσεις, οι προγραμματιστές και οι οργανισμοί πρέπει να υιοθετήσουν μια πολυεπίπεδη προσέγγιση ασφαλείας. Πρώτον, είναι κρίσιμο να χρησιμοποιούν εργαλεία σάρωσης dependencies για τη συνεχή παρακολούθηση της αλυσίδας εφοδιασμού. Δεύτερον, πρέπει να επαληθεύουν την προέλευση των πακέτων, να ελέγχουν πρόσφατες αλλαγές και στατιστικά λήψεων, και να προτιμούν κλειδωμένες εκδόσεις. Τρίτον, η εκτέλεση εργασιών σε απομονωμένα περιβάλλοντα όπως sandboxes ή virtual machines μπορεί να περιορίσει τον αντίκτυπο μιας επίθεσης.
