هکرهای کره شمالی ابزارهای توسعهدهندگان را به کانالهای پیشرفته توزیع بدافزار تبدیل میکنند
محققان امنیت سایبری دو کمپین پیشرفته منتسب به یک گروه تهدید همسو با کره شمالی با نام Contagious Interview (با نامهای دیگر Famous Chollima و Void Dokkaebi) را شناسایی کردهاند. این عملیات با استفاده از مهندسی اجتماعی هدفمند علیه توسعهدهندگان نرمافزار، بهویژه در حوزههای مالی و ارزهای دیجیتال، اقدام به توزیع بدافزارهای چندسکویی و سرقت دادههای حساس کرده است.
سایبرنامه
@cybernameh

بردار اولیه حمله (Initial Access Vector)
زنجیره آلودگی با ایمیلهای فیشینگ هدفمند آغاز میشود که خود را بهعنوان پیشنهادهای استخدامی، پروژههای فریلنسری یا درخواستهای بازبینی کد در GitHub معرفی میکنند.
قربانیان تشویق میشوند مخازن GitHub کنترلشده توسط مهاجم را clone کرده و آنها را در محیطهای توسعه مانند VS Code یا Cursor اجرا کنند. این اقدام بهصورت ناخواسته موجب فعالسازی کدهای مخرب تعبیهشده در پروژه میشود.
مکانیزمهای اجرا و تکنیکهای پیشرفته
مهاجمان از تکنیکهای متعددی برای اجرای خودکار بدافزار بدون نیاز به تعامل مستقیم کاربر استفاده میکنند، از جمله:
سوءاستفاده از قابلیت runOn: folderOpen در پروژههای VS Code برای اجرای خودکار کد هنگام باز شدن پوشه استفاده از مخازن GitHub ظاهراً مشروع با موضوعات فنی یا کریپتویی برای فریب توسعهدهندگان استقرار لودرهای چندپلتفرمی (Windows / Linux / macOS) نصب افزونههای مخرب VS Code (VSIX) با ظاهر ابزارهای معتبر استفاده از اسکریپتهای Shell و VBScript برای اجرای مرحله اولیه آلودگی زنجیره آلودگی و قابلیتهای بدافزار
پس از اجرای اولیه، بدافزار یک افزونه مخرب VS Code را نصب میکند که خود را بهعنوان یک سرویس معتبر (مانند Google service) جا میزند. این افزونه با سرور فرماندهی و کنترل (C2) ارتباط برقرار کرده و قابلیتهای زیر را فراهم میکند:
اجرای دستورات از راه دور (Remote Command Execution) جمعآوری اطلاعات سیستم و شناسایی محیط قربانی استخراج داده از مرورگرها و افزونههای کیفپول ارز دیجیتال سرقت فایلها و اطلاعات حساس محلی ارسال دادهها از طریق HTTP POST به سرور مهاجم
در برخی شاخههای حمله (بهویژه Linux/macOS)، از نسخه سفارشی فریمورک Overlord برای تثبیت دسترسی و سرقت داده استفاده میشود.
اهداف و تمرکز جغرافیایی
بر اساس تحلیلها، بیش از ۷۵٪ اهداف در ایالات متحده قرار داشتهاند و سایر اهداف شامل کشورهای زیر بودهاند: بریتانیا، استرالیا، فرانسه، آلمان، هند، اسرائیل، ژاپن و هلند.
حوزههای هدف شامل:
خدمات مالی و فینتک ارزهای دیجیتال و Web3 شرکتهای فناوری نهادهای آموزشی تحلیل تهدید (Threat Assessment)
این کمپین نشاندهنده تکامل قابلتوجه در تاکتیکهای گروههای تهدید وابسته به کره شمالی است. بهجای حملات مبتنی بر شبکههای اجتماعی یا لینکدین، تمرکز به سمت:
زنجیره تأمین نرمافزار (Software Supply Chain) ابزارهای توسعهدهندگان (Developer Tooling) محیطهای توسعه محلی (Local Dev Environments)
انتقال یافته است.
این تغییر نشاندهنده صنعتیشدن عملیاتهای سایبری، افزایش مقیاسپذیری و کاهش نیاز به تعامل مستقیم انسانی در مرحله اجرا است.
جمعبندی
حملات اخیر بیانگر یک روند نگرانکننده در اکوسیستم تهدیدات سایبری است: سوءاستفاده سیستماتیک از ابزارهای توسعه نرمافزار بهعنوان سطح حمله اولیه. این رویکرد، مرز بین توسعه نرمافزار و امنیت سایبری را بیش از پیش تضعیف کرده و نشاندهنده بلوغ عملیاتهای سایبری دولتی در سطح پیشرفته است.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

موج جدید فیشینگ Ghost، سدهای سنتی امنیت ایمیل را دور میزند
کمپین جدید EvilTokens با استفاده از تکنیک Ghost Phishing، محتوای صفحات فیشینگ را تا زمان اجرا در مرورگر پنهان کرده و بسیاری از سامانههای سنتی امنیت ایمیل را دور میزند.



