SOC Prime Bias: Crítico

22 Jul 2026 07:51 UTC

Entrevistas de Codificación Falsas Usadas en una Nueva Campaña de Robo de Credenciales de Corea del Norte

Author Photo
SOC Prime Team linkedin icon Seguir
Entrevistas de Codificación Falsas Usadas en una Nueva Campaña de Robo de Credenciales de Corea del Norte
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Un actor de amenaza alineado con Corea del Norte está ejecutando una campaña conocida como Entrevista Contagiosa para atacar a desarrolladores a través de ofertas de trabajo falsas y tareas de codificación. El ataque utiliza esteganografía dentro de archivos SVG para ocultar cargas maliciosas que luego se ejecutan a través de JavaScript. Una vez desplegado, el malware opera como un kit de herramientas de múltiples etapas capaz de robar credenciales del navegador, billeteras de criptomonedas, archivos y habilitar acceso remoto a través de un RAT basado en Socket.IO.

Investigación

Elastic Security Labs descubrió la campaña tras identificar actividad sospechosa en su espacio de trabajo de Slack de la comunidad que involucraba publicaciones de trabajo fraudulentas. La investigación mostró que los actores de amenaza utilizaron repositorios de comercio electrónico de Next.js troyanizados para distribuir malware. El análisis reveló además que las cargas tienen notables similitudes de código y superposición de comportamiento con la familia de malware OTTERCOOKIE.

Mitigación

Las organizaciones deben imponer controles estrictos sobre la ejecución de código y bibliotecas de terceros no confiables dentro de los entornos de desarrollo. Los desarrolladores también deben ser capacitados para reconocer tácticas de ingeniería social utilizadas en plataformas como Slack y GitHub. Además, es fundamental monitorear conexiones salientes inusuales a dominios desconocidos y desplegar capacidades robustas de detección y respuesta en el endpoint.

Respuesta

Si se detecta esta actividad, los puestos de trabajo del desarrollador afectados deben ser aislados de la red inmediatamente para prevenir más exfiltraciones o movimientos laterales. Los investigadores deben realizar una revisión completa de los perfiles del navegador, archivos locales y credenciales en la nube accedidos desde el sistema comprometido. Todas las cuentas utilizadas en el host deben someterse a un restablecimiento de credenciales, y los últimos compromisos de código del desarrollador deben ser auditados para descartar cualquier compromiso de la cadena de suministro.

Flujo de Ataque

Ejecución de Simulación

Prerequisito: El Chequeo Previo de Telemetría & Baseline debe haber pasado.

Razionale: Esta sección detalla la ejecución precisa de la técnica adversaria (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.

  • Narrativa de Ataque y Comandos: El adversario ha ganado acceso inicial a una estación de trabajo de la víctima. Para evitar la detección manual y acelerar la exfiltración de credenciales potencialmente copiadas por el usuario, el atacante ejecuta un comando scriptado para capturar el contenido del portapapeles. Para evadir la detección basada en firmas simples, usan las banderas exactas anticipadas por muchas reglas SOC básicas: -NoProfile and -NonInteractive. El comando Get-Clipboard es llamado para volcar el contenido a la consola o un archivo para posterior exfiltración.

  • Script de Prueba de Regresión:

    # Simula el comando exacto que la regla está buscando
    # Esto está diseñado para activar la regla 'Acceso no autorizado al Portapapeles a través de PowerShell'.
    powershell.exe -NoProfile -NonInteractive -Command "Get-Clipboard"
  • Comandos de Limpieza:

    # No se crean artefactos permanentes por la simulación,
    # pero limpiamos el portapapeles para asegurar que no queden datos de prueba sensibles.
    powershell.exe -Command "Set-Clipboard -Value 'CLEANUP_COMPLETE'"