Entrevistas Falsas de Programação Usadas em uma Nova Campanha de Roubo de Credenciais da Coreia do Norte
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Um ator de ameaça alinhado com a DPRK está operando uma campanha conhecida como Entrevista Contagiante para alvejar desenvolvedores através de ofertas de emprego falsas e tarefas de codificação. O ataque usa esteganografia dentro de arquivos SVG para ocultar cargas maliciosas que são executadas posteriormente através de JavaScript. Uma vez implantado, o malware opera como um conjunto de ferramentas de múltiplos estágios capaz de roubar credenciais de navegador, carteiras de criptomoedas, arquivos e permitir acesso remoto por meio de um RAT baseado em Socket.IO.
Investigação
O Elastic Security Labs descobriu a campanha após identificar atividades suspeitas em seu espaço de trabalho comunitário no Slack envolvendo postagens de emprego fraudulentas. A investigação mostrou que os atores de ameaça usaram repositórios de e-commerce Next.js trojanizados para distribuir malware. A análise revelou ainda que as cargas compartilham notável semelhança de código e sobreposição comportamental com a família de malware OTTERCOOKIE.
Mitigação
As organizações devem impor controles rigorosos sobre a execução de código e bibliotecas de terceiros não confiáveis em ambientes de desenvolvedor. Os desenvolvedores também devem ser treinados para reconhecer táticas de engenharia social usadas em plataformas como Slack e GitHub. Além disso, é essencial monitorar conexões de saída incomuns para domínios desconhecidos e implantar capacidades fortes de detecção e resposta em endpoints.
Resposta
Se esta atividade for detectada, estações de trabalho de desenvolvedores afetadas devem ser isoladas da rede imediatamente para evitar mais exfiltrações ou movimentos laterais. Investigadores devem realizar uma revisão completa dos perfis de navegador, arquivos locais e credenciais de nuvem acessadas do sistema comprometido. Todas as contas usadas no host devem passar por redefinição de credenciais, e os commits de código recentes do desenvolvedor devem ser auditados para descartar qualquer comprometimento da cadeia de suprimentos.
Fluxo de Ataque
Detecções
Processos Child NodeJS Suspeitos [Windows] (via linha de comando)
Ver
Possível Enumeração do Sistema (via linha de comando)
Ver
Possível Coleta de Dados / Execução de Malware Sem Arquivo a partir da Área de Transferência (via PowerShell)
Ver
IOCs (HashSha256) para detectar: Nova campanha norte-coreana usa entrevistas de codificação falsas para roubar credenciais de desenvolvedores
Ver
IOCs (SourceIP) para detectar: Nova campanha norte-coreana usa entrevistas de codificação falsas para roubar credenciais de desenvolvedores
Ver
IOCs (DestinationIP) para detectar: Nova campanha norte-coreana usa entrevistas de codificação falsas para roubar credenciais de desenvolvedores
Ver
Acesso Não Autorizado à Área de Transferência via PowerShell [Evento de Arquivo Windows]
Ver
Detecção de Ladrão de Área de Transferência via Comando Get-Clipboard [Windows PowerShell]
Ver
Detectar Interações com a Área de Transferência e Servidor C2 em Malware Node.js [Criação de Processo Windows]
Ver
Execução de Simulação
Pré-requisito: O Check de Pré-voo de Telemetria e Linha de Base deve ter passado.
Racional: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para disparar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente as TTPs identificadas e visar gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.
-
Narrativa de Ataque & Comandos: O adversário obteve acesso inicial a uma estação de trabalho da vítima. Para evitar a detecção manual e acelerar a exfiltração de credenciais potencialmente copiadas pelo usuário, o atacante executa um comando scriptado para capturar o conteúdo da área de transferência. Para evadir detecções simples baseadas em assinatura, eles usam os flags exatos antecipados por muitas regras básicas de SOC:
-NoProfileand-NonInteractive. O comandoGet-Clipboardé chamado para despejar os conteúdos no console ou em um arquivo para exfiltração subsequente. -
Script de Teste de Regressão:
# Simule o comando exato que a regra está procurando # Isto é projetado para disparar a regra 'Acesso Não Autorizado à Área de Transferência via PowerShell'. powershell.exe -NoProfile -NonInteractive -Command "Get-Clipboard" -
Comandos de Limpeza:
# Não são criadas artefatos permanentes pela simulação, # mas limpamos a área de transferência para garantir que nenhum dado de teste sensível permaneça. powershell.exe -Command "Set-Clipboard -Value 'CLEANUP_COMPLETE'"