Lazarus Group атакува програмисти

Нова вариация на добре познатата кампания с фалшиви рекрутъри, приписвана на севернокорейски групи, активно таргетира JavaScript и Python разработчици чрез задачи, свързани с криптовалути и блокчейн проекти. Активността се наблюдава поне от май 2025 г. и се отличава с модулна архитектура, която позволява на атакуващите бързо да възстановят операцията дори при частично разкриване.

Изследователи от ReversingLabs са идентифицирали 192 злонамерени пакета, използвани в кампанията, получила името Graphalgo.

Как работи схемата

Атакуващите създават фалшиви компании в сферата на криптотърговията и блокчейна и публикуват обяви за работа в платформи като LinkedIn, Facebook и Reddit. Кандидатите получават „техническо задание“ – да стартират, дебъгнат или подобрят примерен проект.

Истинската цел обаче не е оценка на уменията, а изпълнение на код, който:

  • инсталира злонамерена зависимост;

  • изтегля и стартира Remote Access Trojan (RAT).

Зловредните зависимости са хоствани в npm и PyPI, което ги прави да изглеждат напълно легитимни.

„Чист“ код, мръсни зависимости

Особено тревожен е подходът с GitHub Organizations – самите GitHub хранилища са чисти, а злонамереният код се въвежда индиректно чрез зависимости. Това значително затруднява откриването на атаката при стандартен code review.

Пример от доклада:

  • пакетът bigmathutils има над 10 000 изтегляния;

  • до версия 1.1.0 е напълно безобиден;

  • в по-нова версия е добавен зловреден payload;

  • малко след това пакетът е премахнат и маркиран като deprecated – вероятно с цел прикриване на следите.

Първоначално Graphalgo пакетите съдържат „graph“ в името си и имитират популярни библиотеки като graphlib. От декември 2025 г. насам атакуващите преминават към пакети с „big“ в името, като фронтенд частта (фалшивите обяви) при тях все още не е напълно идентифицирана.

Какво може зловредният RAT

След инфектиране RAT-ът позволява:

  • изброяване на активни процеси;

  • изпълнение на произволни команди;

  • ексфилтрация на файлове;

  • изтегляне на допълнителни payload-и.

Особено показателно е, че зловредният код проверява дали в браузъра е инсталирано разширението MetaMask, което ясно показва фокус върху кражба на криптоактиви.

Комуникацията с C2 сървърите е защитена с токени, за да се блокира анализ от външни изследователи – добре позната тактика при севернокорейски операции.

ReversingLabs са открили варианти, написани на JavaScript, Python и VBS, което демонстрира стремеж за максимално широко покритие на жертвите.

Кой стои зад Graphalgo

Изследователите приписват кампанията със средна към висока степен на увереност на Lazarus Group. Аргументите включват:

  • използване на фалшиви интервюта и coding задачи като вектор на инфекция;

  • силен фокус върху криптовалути;

  • отложено активиране на зловреден код;

  • Git commit-и в часова зона GMT +9, съответстваща на Северна Корея.

Тези характеристики съвпадат с редица предишни операции, свързвани с групата.

Какво трябва да направят разработчиците

Ако има съмнение, че злонамерен пакет е бил инсталиран:

  • незабавно завъртете всички токени и пароли;

  • преинсталирайте операционната система;

  • прегледайте dependency веригата на всички активни проекти.

Най-важният извод:
Техническите задания в процеси по подбор вече са активна атакуваща повърхност, особено в екосистеми като npm и PyPI, където доверието към публични пакети често е автоматично.

e-security.bg

Подобни

Когато „обновете passkey“ означава „дайте ни достъп до целия облак“
12.09.2026
mightyfinebros-hacker-7382500_640
WebGPU превръща браузъра в оръжие срещу macOS
12.09.2026
macOS
Panzer се появи като RaaS и вече атакува европейския бизнес
11.09.2026
nuevo-ransomware
Хакери вграждат Claude, Qwen и DeepSeek в инфраструктура за автоматизирани атаки
8.09.2026
ai-generated-9296016_640
BigBear заобикаля MFA и компрометира 258 организации чрез Microsoft 365
8.09.2026
Microsoft-Office-365
Хакери използват Faronics Deploy за отдалечен достъп
2.09.2026
phishing

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640