هکرهای کره شمالی بدافزار OtterCookie را در تصاویر SVG آزمونهای استخدامی جعلی پنهان کردند
هکرهای کره شمالی با پنهانسازی بدافزار OtterCookie در تصاویر SVG داخل آزمونهای برنامهنویسی و آگهیهای استخدام جعلی، توسعهدهندگان را هدف قرار داده و اطلاعات حساس، کیف پولهای رمزارزی و دادههای ابزارهای هوش مصنوعی را سرقت میکنند.
سایبرنامه
@cybernameh

گروههای وابسته به کره شمالی در ادامه کمپین Contagious Interview با انتشار آگهیهای استخدام و آزمونهای برنامهنویسی جعلی، توسعهدهندگان نرمافزار را هدف حملات مهندسی اجتماعی قرار دادهاند. بر اساس گزارش Elastic Security Labs، مهاجمان این بار کدهای مخرب را با استفاده از تکنیک استگانوگرافی در فایلهای تصویری SVG پنهان کردهاند تا از شناسایی توسط ابزارهای امنیتی جلوگیری کنند.
در این حمله، قربانی پس از دریافت پیشنهاد شغلی و اجرای یک مخزن GitHub ظاهراً معتبر، بدون مشاهده رفتار مشکوک، زنجیرهای از بدافزار OtterCookie را فعال میکند. این بدافزار از چهار ماژول تشکیل شده و قادر است اطلاعات ذخیرهشده در مرورگرها، کیف پولهای رمزارزی، فایلهای حساس و محتوای کلیپبورد را سرقت کرده و از طریق یک تروجان مبتنی بر Socket.IO دسترسی دائمی از راه دور به سیستم قربانی ایجاد کند.
پژوهشگران اعلام کردند که مهاجمان برای جلب اعتماد قربانیان از پلتفرمهایی مانند Slack، GitHub، Discord، LinkedIn و Telegram استفاده کرده و پس از برقراری ارتباط، آنها را به انجام یک آزمون استخدامی هدایت میکنند. اگرچه پروژههای ارائهشده کاملاً کاربردی به نظر میرسند، اما کد مخرب در فایلهای SVG مربوط به پرچم کشورها بهصورت قطعات رمزگذاریشده Base64 مخفی شده و هنگام اجرای پروژه توسط فایل serverValidation.js بازسازی و اجرا میشود.
بررسیها همچنین نشان میدهد OtterCookie علاوه بر سرقت اطلاعات رایج، دادههای مرتبط با ابزارهای توسعه مبتنی بر هوش مصنوعی از جمله Cursor، Claude، Gemini، Windsurf، PearAI و Llama را نیز جمعآوری میکند؛ موضوعی که نشان میدهد مهاجمان تمرکز ویژهای بر سرقت اطلاعات توسعهدهندگان و پروژههای نرمافزاری دارند.
به گفته Elastic، این کمپین بار دیگر اهمیت رعایت اصول امنیت زنجیره تأمین نرمافزار و پرهیز از اجرای پروژهها و آزمونهای کدنویسی از منابع ناشناس را نشان میدهد، زیرا آلوده شدن تنها یک توسعهدهنده میتواند راه را برای حملات گسترده علیه سازمانها و پروژههای وابسته هموار کند.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

بیش از ۲۰ وبسایت دولتی هک شدند و به کانال توزیع بدافزار تبدیل شدند
هکرها با هک بیش از ۲۰ وبسایت دولتی برزیل و سوءاستفاده از ایمیلهای معتبر، کمپین پیشرفته PhantomEnigma را برای توزیع بدافزار و سرقت اطلاعات از بانکها و سازمانهای دولتی اجرا کردهاند.



