مهاجمان DPRK از بدافزار npm تولیدشده با AI، شرکتهای جعلی و RAT استفاده میکنند
گروههای نفوذ کرهی شمالی، بهویژه Lazarus و زیرگروههای آن، در حال استفاده از یک کارزار پیچیده شامل بدافزار npm با کد AI، شرکتهای جعلی برای جذب توسعهدهندگان، و RAT های اختصاصی هستند. هدف: سرقت ارز رمز و IP شرکتهای فناوری.
ⓘ بهروزرسانی شد · ۵ خرداد ۱۴۰۵
علی صادقی
@ali

ماجرا چه بود؟
در ۴ آوریل ۲۰۲۶، گزارش مشترک ESET و یک سری vendor دیگر، کارزار پیچیدهی گروههای نفوذ کرهی شمالی (DPRK) — بهویژه Lazarus، APT38، و Andariel — را در سال ۲۰۲۶ تحلیل کرد. نکتهی متمایز این کارزار، ترکیب چندین roach جدید است:
- بدافزار npm با کد تولیدشده توسط AI: بستههای مخرب با کیفیت ظاهری بالا و کامنتهای متعارف، که با تحلیل دقیق نشانههای LLM-generation در آنها قابل شناسایی است.
- شرکتهای جعلی recruitment: ساخت LinkedIn profiles معتبر برای «شرکتهای نوپا» در فضای کریپتو، که از طریق آنها توسعهدهندگان به انجام interview tasks دعوت میشوند — و این tasks شامل اجرای بدافزار است.
- RAT های اختصاصی: شامل
BeaverTail(مرحلهی اولیه) وInvisibleFerret(مرحلهی بعدی) — هر دو با هدف سرقت کیف پولها و source code.
جزئیات فنی
الگوی حمله:
- recruiter مدعی از یک «AI startup» با LinkedIn profile معتبر، به توسعهدهنده تماس میگیرد.
- در مصاحبه، توسعهدهنده تشویق میشود یک repository را clone کرده و تست تخصصی انجام دهد.
- در
package.jsonیا فایل setup، یک dependency مخرب وجود دارد کهBeaverTailرا روی سیستم نصب میکند. BeaverTailکیف پولهای ارز رمز، browser passwords، و SSH keys را collect میکند.InvisibleFerretبهعنوان مرحلهی دوم نصب میشود برای persistence و access مداوم به source code repository توسعهدهنده — بهخصوص اگر در یک شرکت crypto کار میکند.
تخمین زیانهای منتسب به این کارزار در ۲۰۲۵-۲۰۲۶: بیش از ۸۰۰ میلیون دلار سرقت ارز رمز.
تأثیر و واکنش
FBI و چندین آژانس متحد یک هشدار مشترک منتشر کردند و فهرستی از LinkedIn profiles مشکوک را به اشتراک گذاشتند. LinkedIn هزاران حساب را suspend کرد.
این کارزار نشان میدهد که DPRK از AI نه برای automation حمله، بلکه برای social engineering در سطح بالا (ساخت profile های معتبر، نوشتن emails متقاعدکننده) استفاده میکند.
توصیههای امنیتی
- توسعهدهندگان: همیشه repositories را در sandbox (مثل GitHub Codespaces یا Docker) clone و اجرا کنید — نه روی workstation اصلی.
- offers job ناخواسته که در آنها task technical شامل clone & run شدن کد است را suspicious بدانید.
- استفاده از hardware wallet (Ledger، Trezor) برای cryptocurrency — software wallets روی workstation در معرض sniffing هستند.
- LinkedIn: قبل از پذیرش connection، profile را با Google reverse image search تأیید کنید.
- در شرکتهای crypto: همهی developers باید روی managed devices با EDR و segmentation از production کار کنند.
منابع
منابع
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

نفوذ به زنجیرهی تأمین Trivy: infostealer از طریق Docker پخش شد
Trivy — اسکنر متنباز محبوب آسیبپذیری از شرکت Aqua Security — هدف یک حملهی زنجیرهی تأمین قرار گرفت. نسخهی آلودهی Docker image در رجیستری رسمی منتشر شد و یک infostealer در محیط CI/CD سازمانهای قربانی نصب کرد. CVE-2026-33634 برای ردیابی این حادثه ثبت شد.



