Нова вариация на добре познатата кампания с фалшиви рекрутъри, приписвана на севернокорейски групи, активно таргетира JavaScript и Python разработчици чрез задачи, свързани с криптовалути и блокчейн проекти. Активността се наблюдава поне от май 2025 г. и се отличава с модулна архитектура, която позволява на атакуващите бързо да възстановят операцията дори при частично разкриване.
Изследователи от ReversingLabs са идентифицирали 192 злонамерени пакета, използвани в кампанията, получила името Graphalgo.
Как работи схемата
Атакуващите създават фалшиви компании в сферата на криптотърговията и блокчейна и публикуват обяви за работа в платформи като LinkedIn, Facebook и Reddit. Кандидатите получават „техническо задание“ – да стартират, дебъгнат или подобрят примерен проект.
Истинската цел обаче не е оценка на уменията, а изпълнение на код, който:
-
инсталира злонамерена зависимост;
-
изтегля и стартира Remote Access Trojan (RAT).
Зловредните зависимости са хоствани в npm и PyPI, което ги прави да изглеждат напълно легитимни.
„Чист“ код, мръсни зависимости
Особено тревожен е подходът с GitHub Organizations – самите GitHub хранилища са чисти, а злонамереният код се въвежда индиректно чрез зависимости. Това значително затруднява откриването на атаката при стандартен code review.
Пример от доклада:
-
пакетът bigmathutils има над 10 000 изтегляния;
-
до версия 1.1.0 е напълно безобиден;
-
в по-нова версия е добавен зловреден payload;
-
малко след това пакетът е премахнат и маркиран като deprecated – вероятно с цел прикриване на следите.
Първоначално Graphalgo пакетите съдържат „graph“ в името си и имитират популярни библиотеки като graphlib. От декември 2025 г. насам атакуващите преминават към пакети с „big“ в името, като фронтенд частта (фалшивите обяви) при тях все още не е напълно идентифицирана.
Какво може зловредният RAT
След инфектиране RAT-ът позволява:
-
изброяване на активни процеси;
-
изпълнение на произволни команди;
-
ексфилтрация на файлове;
-
изтегляне на допълнителни payload-и.
Особено показателно е, че зловредният код проверява дали в браузъра е инсталирано разширението MetaMask, което ясно показва фокус върху кражба на криптоактиви.
Комуникацията с C2 сървърите е защитена с токени, за да се блокира анализ от външни изследователи – добре позната тактика при севернокорейски операции.
ReversingLabs са открили варианти, написани на JavaScript, Python и VBS, което демонстрира стремеж за максимално широко покритие на жертвите.
Кой стои зад Graphalgo
Изследователите приписват кампанията със средна към висока степен на увереност на Lazarus Group. Аргументите включват:
-
използване на фалшиви интервюта и coding задачи като вектор на инфекция;
-
силен фокус върху криптовалути;
-
отложено активиране на зловреден код;
-
Git commit-и в часова зона GMT +9, съответстваща на Северна Корея.
Тези характеристики съвпадат с редица предишни операции, свързвани с групата.
Какво трябва да направят разработчиците
Ако има съмнение, че злонамерен пакет е бил инсталиран:
-
незабавно завъртете всички токени и пароли;
-
преинсталирайте операционната система;
-
прегледайте dependency веригата на всички активни проекти.
Най-важният извод:
Техническите задания в процеси по подбор вече са активна атакуваща повърхност, особено в екосистеми като npm и PyPI, където доверието към публични пакети често е автоматично.









