Fake Font превръща VS Code и open-source доверието в оръжие

Северна Корея отново разчита на добре позната, но все по-усъвършенствана стратегия – експлоатация на доверието в open-source софтуера и стандартните работни процеси на разработчиците. Последната операция, анализирана от OpenSourceMalware, представлява нов вариант на дългогодишната кампания „Contagious Interview“, но с ясно изместен фокус към автоматизацията във Microsoft Visual Studio Code и прикриването на зловреден код като легитимни файлове с шрифтове.

Кампанията е получила името „Fake Font“, тъй като използва JavaScript payload-и, маскирани като web font файлове (.woff2), които се изпълняват автоматично при отваряне на заразен GitHub проект във VS Code.

От социално инженерство до компрометирана среда за разработка

Атаката започва с класическо социално инженерство. Заплахите се представят за рекрутери от крипто или финтех компании и се свързват с инженери чрез платформи като LinkedIn. Жертвите получават покана за „техническо интервю“ или „задача за оценка“, която води към на пръв поглед напълно легитимно GitHub хранилище.

Репозиториите изглеждат убедително – с React фронтенд, Node.js бекенд, коректна структура и детайлни README файлове. Скритата заплаха обаче се намира в директорията .vscode, където зловредна конфигурация в tasks.json задейства изпълнението на обфусциран JavaScript код в момента, в който проектът бъде отворен във Visual Studio Code.

Тихо изпълнение и многостепенна инфекция

Ключовата опасност на „Fake Font“ е, че не изисква стартиране на код от страна на жертвата. Самото отваряне на проекта е достатъчно, за да се активира зловредният процес. Това позволява на атаката да изглежда като нормална част от разработката и да заобиколи традиционни механизми за откриване.

След първоначалното изпълнение, зловредният код стартира многостепенен loader, който установява устойчивост в Windows, macOS и Linux среди. Финалният payload е добре познатият бекдор InvisibleFerret – Python-базиран инструмент за дългосрочен контрол над компрометираната система.

InvisibleFerret и кражбата на криптоактиви

InvisibleFerret е фокусиран основно върху кражба на криптовалути и чувствителни данни. Той може да извлича идентификационна информация от над дузина разширения за крипто портфейли, включително MetaMask, Phantom и Coinbase Wallet. Освен това бекдорът събира браузърни пароли, записва натискания на клавиши и подменя криптоадреси в clipboard-а, пренасочвайки трансакции към портфейли, контролирани от атакуващите.

Еволюция на КНДР тактиките

Тази кампания не е изолиран случай. През последните години севернокорейски групи, включително Lazarus, системно атакуват разработчици и софтуерни вериги за доставки. По-рано през 2025 г. бяха документирани зловредни npm пакети, използвани за кражба на идентификационни данни, а през 2024 г. – фалшиви GitHub задачи, разпространяващи обфусциран Python malware.

Новото при „Fake Font“ е дълбоката интеграция със стандартни инструменти като Visual Studio Code. Вместо да експлоатират уязвимости, атакуващите злоупотребяват с напълно легитимни функции, превръщайки ги в невидим вектор за атака.

Какво означава това за разработчиците

Експертите по киберсигурност предупреждават, че тази кампания е сериозен сигнал за цеялата общност на разработчиците. Доверието в open-source код и автоматизацията вече се превръща в ключова слабост.

Препоръките включват:

  • Стриктен преглед на .vscode и конфигурационни файлове във всеки външен проект

  • Повишено внимание към интервюта и задачи, идващи от непознати рекрутери

  • Ръчна инспекция на код и automation скриптове, преди отваряне във VS Code

  • Използване на изолирани среди (sandbox, VM) при тестване на непознати репозитории

Кампанията „Fake Font“ ясно показва как доверените инструменти и open-source културата могат да бъдат използвани като входна точка за високотехнологични supply-chain атаки. В свят, в който софтуерната разработка разчита на споделен код и автоматизация, сигурността вече не е само въпрос на уязвимости, а на доверие – и как то може да бъде злоупотребено.

e-security.bg

Подобни

Когато „обновете passkey“ означава „дайте ни достъп до целия облак“
12.09.2026
mightyfinebros-hacker-7382500_640
WebGPU превръща браузъра в оръжие срещу macOS
12.09.2026
macOS
Panzer се появи като RaaS и вече атакува европейския бизнес
11.09.2026
nuevo-ransomware
Хакери вграждат Claude, Qwen и DeepSeek в инфраструктура за автоматизирани атаки
8.09.2026
ai-generated-9296016_640
BigBear заобикаля MFA и компрометира 258 организации чрез Microsoft 365
8.09.2026
Microsoft-Office-365
Хакери използват Faronics Deploy за отдалечен достъп
2.09.2026
phishing

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640