SOC Prime Bias: Critico

22 Jul 2026 07:51 UTC

Interviste di Codifica False Utilizzate in una Nuova Campagna di Furto di Credenziali della Corea del Nord

Author Photo
SOC Prime Team linkedin icon Segui
Interviste di Codifica False Utilizzate in una Nuova Campagna di Furto di Credenziali della Corea del Nord
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

Un attore di minaccia allineato alla DPRK sta conducendo una campagna nota come Intervista Contagiosa per colpire sviluppatori attraverso false offerte di lavoro e compiti di codifica. L’attacco utilizza la steganografia all’interno di file SVG per nascondere payload malevoli che vengono successivamente eseguiti tramite JavaScript. Una volta distribuito, il malware opera come un toolkit a più livelli in grado di sottrarre credenziali del browser, portafogli di criptovalute, file e abilitare l’accesso remoto tramite un RAT basato su Socket.IO.

Indagine

Elastic Security Labs ha scoperto la campagna dopo aver identificato attività sospette nel suo workspace Slack di comunità che coinvolgevano offerte di lavoro fraudolente. L’indagine ha mostrato che gli attori di minaccia hanno utilizzato repository e-commerce Next.js trojanizzati per distribuire malware. L’analisi ha ulteriormente rivelato che i payload condividono notevoli somiglianze di codice e comportamentali con la famiglia di malware OTTERCOOKIE.

Mitigazione

Le organizzazioni dovrebbero applicare controlli rigorosi sull’esecuzione di codice e librerie di terze parti non fidate negli ambienti di sviluppo. Gli sviluppatori dovrebbero anche essere formati per riconoscere le tattiche di ingegneria sociale utilizzate su piattaforme come Slack e GitHub. Inoltre, è essenziale monitorare le connessioni uscenti insolite verso domini sconosciuti e implementare solide capacità di rilevamento e risposta agli endpoint.

Risposta

Se questa attività viene rilevata, le workstation degli sviluppatori interessati devono essere isolate immediatamente dalla rete per evitare ulteriori esfiltrazioni o movimenti laterali. Gli investigatori dovrebbero effettuare una revisione completa dei profili del browser, dei file locali e delle credenziali cloud accessibili dal sistema compromesso. Tutti gli account usati sull’host dovrebbero subire un reset delle credenziali, e gli ultimi commit di codice dello sviluppatore dovrebbero essere controllati per escludere qualsiasi compromissione della catena di fornitura.

Flusso dell’Attacco

Esecuzione di Simulazione

Prerequisito: Il Telemetria & Baseline Pre-flight Check deve essere stato superato.

Razionale: Questa sezione dettaglia l’esatta esecuzione della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e il racconto DEVONO riflettere direttamente i TTP identificati e mirano a generare l’esatta telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Narrazione dell’Attacco e Comandi: L’avversario ha ottenuto l’accesso iniziale a una workstation vittima. Per evitare il rilevamento manuale e accelerare l’esfiltrazione delle credenziali potenzialmente copiate dall’utente, l’attaccante esegue un comando scriptato per catturare il contenuto della clipboard. Per evadere il rilevamento basato su firma semplice, utilizzano i flag esatti previsti da molte regole SOC di base: -NoProfile and -NonInteractive. Il comando Get-Clipboard viene chiamato per scaricare i contenuti sulla console o su un file per successiva esfiltrazione.

  • Script di Test di Regressione:

    # Simula il comando esatto che la regola sta cercando
    # Questo è progettato per attivare la regola 'Accesso non autorizzato alla Clipboard tramite PowerShell'.
    powershell.exe -NoProfile -NonInteractive -Command "Get-Clipboard"
  • Comandi di Pulizia:

    # Nessun artefatto permanente è creato dalla simulazione, 
    # ma puliamo la clipboard per assicurarci che nessun dato sensibile del test rimanga.
    powershell.exe -Command "Set-Clipboard -Value 'CLEANUP_COMPLETE'"