Северокорейская кампания маскируется под собеседования и заражает компьютеры разработчиков через npm

Северокорейская кампания маскируется под собеседования и заражает компьютеры разработчиков через npm

Разработчики по всему миру снова оказались в прицеле северокорейских хакеров: в рамках новой волны кампании «Contagious Interview» злоумышленники распространили 35 вредоносных npm-пакетов, заражающих устройства жертв шпионским ПО. Как сообщает BleepingComputer, атаки направлены на программистов, ищущих удалённую работу, и маскируются под предложения поучаствовать в тестовых заданиях от «рекрутеров».

Хакеры, выдавая себя за представителей крупных IT-компаний на LinkedIn, предлагают кандидатам выполнить якобы проверочные задания, размещенные на Bitbucket и оформленные как легитимные проекты. Внутри этих проектов — npm-пакеты с вредоносным кодом, который активируется сразу после запуска. Кандидатов часто просят запускать код вне контейнеров и даже делиться экраном во время выполнения.

В цепочке заражения используется несколько компонентов: сначала HexEval Loader, который собирает информацию о системе и скачивает следующую стадию — BeaverTail. Этот инфостилер крадёт данные браузеров, куки, криптокошельки и загружает третий компонент — бэкдор InvisibleFerret. Последний обеспечивает удаленный доступ к системе, похищение файлов и даже создание скриншотов. На некоторых целях также устанавливается кейлоггер, отслеживающий ввод с клавиатуры в реальном времени.

Socket Threat Research отмечает, что зловредные пакеты имитируют популярные библиотеки — такие как react-plaid-sdk, vite-plugin-next-refresh, chalk-config, struct-logger, — и уже были загружены более 4 000 раз. Несмотря на это, некоторые из них до сих пор доступны для скачивания. Эксперты советуют не запускать сомнительный код напрямую, особенно если он пришёл «от рекрутера»: безопаснее использовать контейнеры или виртуальные машины.

РЕКОМЕНДУЕМ

похожие материалы

Стрелочка
Стрелочка
Экстренный патч Chrome закрыл две 0-day уязвимости: обход песочницы и крах Skia уже используют в атаках
Экстренный патч Chrome закрыл две 0-day уязвимости: обход песочницы и крах Skia уже используют в атаках

Google выпустила внеплановое обновление стабильной ветки Chrome, закрывающее две критические уязвимости, которые, по данным компании, уже эксплуатируются в реальных кибератаках.

Анализ рынка информационной безопасности в России: темпы прироста новых игроков снижаются, число ликвидированных компаний растет
Анализ рынка информационной безопасности в России: темпы прироста новых игроков снижаются, число ликвидированных компаний растет

Аналитики «Контур Фокуса» и «Контур Эгиды» представили исследование российского рынка информационной безопасности, охватывающее период с 1 марта 2024 по 1 марта 2026 года.

«Лаборатория Касперского» усилила безопасность контейнерных приложений СберФакторинг с помощью Kaspersky Container Security
«Лаборатория Касперского» усилила безопасность контейнерных приложений СберФакторинг с помощью Kaspersky Container Security

СберФакторинг, дочерняя компания Сбера, внедрила Kaspersky Container Security для повышения уровня защиты контейнерных приложений на всех этапах их жизненного цикла — от разработки до эксплуатации.