Entrevistas de Codificación Falsas Usadas en una Nueva Campaña de Robo de Credenciales de Corea del Norte
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Un actor de amenaza alineado con Corea del Norte está ejecutando una campaña conocida como Entrevista Contagiosa para atacar a desarrolladores a través de ofertas de trabajo falsas y tareas de codificación. El ataque utiliza esteganografía dentro de archivos SVG para ocultar cargas maliciosas que luego se ejecutan a través de JavaScript. Una vez desplegado, el malware opera como un kit de herramientas de múltiples etapas capaz de robar credenciales del navegador, billeteras de criptomonedas, archivos y habilitar acceso remoto a través de un RAT basado en Socket.IO.
Investigación
Elastic Security Labs descubrió la campaña tras identificar actividad sospechosa en su espacio de trabajo de Slack de la comunidad que involucraba publicaciones de trabajo fraudulentas. La investigación mostró que los actores de amenaza utilizaron repositorios de comercio electrónico de Next.js troyanizados para distribuir malware. El análisis reveló además que las cargas tienen notables similitudes de código y superposición de comportamiento con la familia de malware OTTERCOOKIE.
Mitigación
Las organizaciones deben imponer controles estrictos sobre la ejecución de código y bibliotecas de terceros no confiables dentro de los entornos de desarrollo. Los desarrolladores también deben ser capacitados para reconocer tácticas de ingeniería social utilizadas en plataformas como Slack y GitHub. Además, es fundamental monitorear conexiones salientes inusuales a dominios desconocidos y desplegar capacidades robustas de detección y respuesta en el endpoint.
Respuesta
Si se detecta esta actividad, los puestos de trabajo del desarrollador afectados deben ser aislados de la red inmediatamente para prevenir más exfiltraciones o movimientos laterales. Los investigadores deben realizar una revisión completa de los perfiles del navegador, archivos locales y credenciales en la nube accedidos desde el sistema comprometido. Todas las cuentas utilizadas en el host deben someterse a un restablecimiento de credenciales, y los últimos compromisos de código del desarrollador deben ser auditados para descartar cualquier compromiso de la cadena de suministro.
Flujo de Ataque
Detecciones
Procesos Hijos sospechosos de NodeJS [Windows] (a través de cmdline)
Ver
Posible Enumeración del Sistema (a través de cmdline)
Ver
Posible Recolección de Datos / Ejecución de Malware sin Archivos desde el Portapapeles (a través de powershell)
Ver
IOCs (HashSha256) para detectar: Nueva campaña de Corea del Norte utiliza entrevistas de codificación falsas para robar credenciales de desarrolladores
Ver
IOCs (SourceIP) para detectar: Nueva campaña de Corea del Norte utiliza entrevistas de codificación falsas para robar credenciales de desarrolladores
Ver
IOCs (DestinationIP) para detectar: Nueva campaña de Corea del Norte utiliza entrevistas de codificación falsas para robar credenciales de desarrolladores
Ver
Acceso no autorizado al Portapapeles a través de PowerShell [Evento de Archivo de Windows]
Ver
Detección de Robador de Portapapeles a través del Comando Get-Clipboard [Powershell de Windows]
Ver
Detectar Interacciones de Portapapeles y Servidor C2 en Malware de Node.js [Creación de Procesos de Windows]
Ver
Ejecución de Simulación
Prerequisito: El Chequeo Previo de Telemetría & Baseline debe haber pasado.
Razionale: Esta sección detalla la ejecución precisa de la técnica adversaria (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.
-
Narrativa de Ataque y Comandos: El adversario ha ganado acceso inicial a una estación de trabajo de la víctima. Para evitar la detección manual y acelerar la exfiltración de credenciales potencialmente copiadas por el usuario, el atacante ejecuta un comando scriptado para capturar el contenido del portapapeles. Para evadir la detección basada en firmas simples, usan las banderas exactas anticipadas por muchas reglas SOC básicas:
-NoProfileand-NonInteractive. El comandoGet-Clipboardes llamado para volcar el contenido a la consola o un archivo para posterior exfiltración. -
Script de Prueba de Regresión:
# Simula el comando exacto que la regla está buscando # Esto está diseñado para activar la regla 'Acceso no autorizado al Portapapeles a través de PowerShell'. powershell.exe -NoProfile -NonInteractive -Command "Get-Clipboard" -
Comandos de Limpieza:
# No se crean artefactos permanentes por la simulación, # pero limpiamos el portapapeles para asegurar que no queden datos de prueba sensibles. powershell.exe -Command "Set-Clipboard -Value 'CLEANUP_COMPLETE'"