Северна Корея отново атакува разработчици с фалшиви npm пакети

Северна Корея отново атакува софтуерни разработчици с фалшиви npm пакети, инжектирани чрез фалшиви интервюта. Инфостийлъри и бекдори заразяват системите на жертвите.

Нова вълна от кибератаки, извършвани от севернокорейската държавно подкрепяна групировка, стояща зад кампанията „Contagious Interview“, е насочена към софтуерни разработчици и търсещи работа специалисти. Този път атаката се осъществява чрез злонамерени npm пакети, които инфилтрират устройствата на жертвите с инфостийлъри и бекдори.

Малките пакети с голям риск

Изследователи от Socket Threat Research са идентифицирали 35 злонамерени npm пакета, качени чрез 24 различни акаунта, които вече са изтеглени над 4000 пъти. В момента шест от тях все още са налични в npm, подчертавайки бавната реакция на системите за откриване и премахване.

Пакетите използват typosquatting – техника, при която се имитират имената на популярни библиотеки, с цел да подведат потребителя. Сред най-опасните примери са:

  • react-plaid-sdk, reactbootstraps

  • vite-plugin-next-refresh, vite-loader-svg

  • node-orm-mongoose

  • jsonpacks, jsonspecific

  • chalk-config

  • node-loggers, *-logger

  • framer-motion-ext

  • nextjs-insight

  • struct-logger, logbin-nodejs

Как се реализира атаката?

Атаката започва с фишинг подход, при който оперативи, представящи се за IT-рекрутъри, се свързват с потенциални жертви чрез LinkedIn. Под предлог за интервю за работа, кандидатът получава кодово задание, обикновено като Google Doc или Bitbucket проект, в който е внедрен npm пакет със злонамерен код.

Жертвата често бива натискана да изпълни кода извън виртуализирана или контейнеризирана среда, докато е в екранна сесия с „рекрутъра“ – което улеснява компрометирането на системата.

Триетапна инфекция

  1. HexEval Loader – първоначалният етап, вграден в npm пакета. Той събира информация за системата, свързва се със C2 сървъра и използва eval() за зареждане на следващата фаза.

  2. BeaverTail – мултиплатформен инфостийлър, който краде бисквитки от браузъри, крипто портфейли, история на търсене и др.

  3. InvisibleFerret – персистентен бекдор с възможност за дистанционен достъп, кражба на файлове, заснемане на екрана и дългосрочно наблюдение.

При някои жертви е открит и ключов логър, който улавя натискания на клавиши в реално време – обикновено използван срещу прицелени цели.

Препоръки за защита

Socket съветва всички разработчици, търсещи работа, да:

  • Не изпълняват непроверен код директно на основната си операционна система

  • Използват виртуални машини или контейнери за тестове

  • Проверяват npm пакетите преди използване

  • Бъдат особено внимателни при задания, получени от „рекрутъри“ в LinkedIn

Исторически контекст

Това не е първата подобна атака. През март 2024 г., групировката Lazarus също използва npm пакети, за да разпространява зловреден софтуер. Северна Корея продължава да използва разработчици като основна цел в кампанията си за индустриален и технологичен шпионаж.

По материали от Интернет

Подобни

Ernst & Young уведомява клиенти за пробив в система за ИТ поддръжка
20.07.2026
eu
Abbott разследва два отделни киберинцидента
19.07.2026
ai-generated-9296016_640
Windows Server 2022 излиза от основна поддръжка през октомври
18.07.2026
microsoft-4412148_640
Двама нюйоркчани са обвинени за изпиране на 43 милиона долара
18.07.2026
Fraud Awareness Week- insider
Двама членове на Scattered Spider получиха ефективни присъди
17.07.2026
spider-cyber
23andMe ще плати 18 млн. долара заради пробива
17.07.2026
dna

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy