Северна Корея отново атакува софтуерни разработчици с фалшиви npm пакети, инжектирани чрез фалшиви интервюта. Инфостийлъри и бекдори заразяват системите на жертвите.
Нова вълна от кибератаки, извършвани от севернокорейската държавно подкрепяна групировка, стояща зад кампанията „Contagious Interview“, е насочена към софтуерни разработчици и търсещи работа специалисти. Този път атаката се осъществява чрез злонамерени npm пакети, които инфилтрират устройствата на жертвите с инфостийлъри и бекдори.
Малките пакети с голям риск
Изследователи от Socket Threat Research са идентифицирали 35 злонамерени npm пакета, качени чрез 24 различни акаунта, които вече са изтеглени над 4000 пъти. В момента шест от тях все още са налични в npm, подчертавайки бавната реакция на системите за откриване и премахване.
Пакетите използват typosquatting – техника, при която се имитират имената на популярни библиотеки, с цел да подведат потребителя. Сред най-опасните примери са:
-
react-plaid-sdk,reactbootstraps -
vite-plugin-next-refresh,vite-loader-svg -
node-orm-mongoose -
jsonpacks,jsonspecific -
chalk-config -
node-loggers,*-logger -
framer-motion-ext -
nextjs-insight -
struct-logger,logbin-nodejs
Как се реализира атаката?
Атаката започва с фишинг подход, при който оперативи, представящи се за IT-рекрутъри, се свързват с потенциални жертви чрез LinkedIn. Под предлог за интервю за работа, кандидатът получава кодово задание, обикновено като Google Doc или Bitbucket проект, в който е внедрен npm пакет със злонамерен код.
Жертвата често бива натискана да изпълни кода извън виртуализирана или контейнеризирана среда, докато е в екранна сесия с „рекрутъра“ – което улеснява компрометирането на системата.
Триетапна инфекция
-
HexEval Loader – първоначалният етап, вграден в npm пакета. Той събира информация за системата, свързва се със C2 сървъра и използва
eval()за зареждане на следващата фаза. -
BeaverTail – мултиплатформен инфостийлър, който краде бисквитки от браузъри, крипто портфейли, история на търсене и др.
-
InvisibleFerret – персистентен бекдор с възможност за дистанционен достъп, кражба на файлове, заснемане на екрана и дългосрочно наблюдение.
При някои жертви е открит и ключов логър, който улавя натискания на клавиши в реално време – обикновено използван срещу прицелени цели.
Препоръки за защита
Socket съветва всички разработчици, търсещи работа, да:
-
Не изпълняват непроверен код директно на основната си операционна система
-
Използват виртуални машини или контейнери за тестове
-
Проверяват npm пакетите преди използване
-
Бъдат особено внимателни при задания, получени от „рекрутъри“ в LinkedIn
Исторически контекст
Това не е първата подобна атака. През март 2024 г., групировката Lazarus също използва npm пакети, за да разпространява зловреден софтуер. Северна Корея продължава да използва разработчици като основна цел в кампанията си за индустриален и технологичен шпионаж.









