Faux entretiens de codage utilisés dans une nouvelle campagne de vol de justificatifs nord-coréenne
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Un acteur menaçant aligné sur la RPDC mène une campagne connue sous le nom de Contagious Interview pour cibler les développeurs par le biais de fausses offres d’emploi et de tâches de codage. L’attaque utilise la stéganographie à l’intérieur des fichiers SVG pour dissimuler des charges malveillantes qui sont exécutées plus tard via JavaScript. Une fois déployé, le malware fonctionne comme un kit d’outils à plusieurs étapes capable de voler les identifiants de navigateur, les portefeuilles de cryptomonnaie, les fichiers, et de permettre un accès à distance via un RAT basé sur Socket.IO.
Enquête
Elastic Security Labs a découvert la campagne après avoir identifié une activité suspecte dans son espace de travail Slack communautaire impliquant des offres d’emploi frauduleuses. L’enquête a montré que les acteurs de la menace utilisaient des dépôts e-commerce Next.js trojanisés pour distribuer des malwares. L’analyse a révélé que les charges malveillantes partagent une similitude notable dans le code et un chevauchement comportemental avec la famille de malwares OTTERCOOKIE.
Atténuation
Les organisations devraient imposer des contrôles stricts sur l’exécution de code et de bibliothèques tierces non fiables au sein des environnements de développement. Les développeurs devraient également être formés pour reconnaître les tactiques d’ingénierie sociale utilisées sur des plateformes telles que Slack et GitHub. De plus, la surveillance des connexions sortantes inhabituelles vers des domaines inconnus et le déploiement de capacités fortes de détection et de réponse sur les endpoints sont essentiels.
Réponse
Si cette activité est détectée, les stations de travail des développeurs affectées devraient être isolées du réseau immédiatement pour empêcher toute exfiltration ou mouvement latéral. Les enquêteurs devraient effectuer un examen complet des profils de navigateur, des fichiers locaux, et des identifiants cloud accédés à partir du système compromis. Tous les comptes utilisés sur l’hôte devraient faire l’objet de réinitialisations d’identifiants, et les engagements de code récents du développeur devraient être audités pour écarter toute compromission de la chaîne d’approvisionnement.
Flux d’attaque
Détections
Processus child NodeJS suspect [Windows] (via cmdline)
Voir
Énumération possible du système (via cmdline)
Voir
Collecte possible de données / Exécution de malware sans fichier à partir du presse-papiers (via powershell)
Voir
IOC (HashSha256) à détecter : Nouvelle campagne nord-coréenne utilise de fausses interviews de codage pour voler les identifiants des développeurs
Voir
IOC (SourceIP) à détecter : Nouvelle campagne nord-coréenne utilise de fausses interviews de codage pour voler les identifiants des développeurs
Voir
IOC (DestinationIP) à détecter : Nouvelle campagne nord-coréenne utilise de fausses interviews de codage pour voler les identifiants des développeurs
Voir
Accès non autorisé au presse-papiers via PowerShell [Événement de fichier Windows]
Voir
Détection du presse-papiers malveillant via la commande Get-Clipboard [Windows Powershell]
Voir
Détecter les interactions entre le presse-papiers et le serveur C2 dans les malwares Node.js [Création de processus Windows]
Voir
Exécution de simulation
Condition préalable : La vérification préliminaire de télémétrie et de baseline doit avoir été réussie.
Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et visent à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés mèneront à un mauvais diagnostic.
-
Narratif & Commandes de l’Attaque : L’adversaire a obtenu un accès initial à une station de travail victime. Pour éviter la détection manuelle et accélérer l’exfiltration des identifiants potentiellement copiés par l’utilisateur, l’attaquant exécute une commande scriptée pour saisir le contenu du presse-papiers. Pour échapper à la détection simple basée sur la signature, ils utilisent les exacts drapeaux anticipés par de nombreuses règles de base du SOC :
-NoProfileand-NonInteractive. La commandeGet-Clipboardest appelée pour vidanger le contenu vers la console ou un fichier pour une exfiltration ultérieure. -
Script de Test de Régression :
# Simuler la commande exacte que la règle cherche # Ceci est conçu pour déclencher la règle 'Accès non autorisé au presse-papiers via PowerShell'. powershell.exe -NoProfile -NonInteractive -Command "Get-Clipboard" -
Commandes de Nettoyage :
# Aucun artefact permanent n'est créé par la simulation, # mais nous effaçons le presse-papiers pour garantir qu'aucune donnée de test sensible ne reste. powershell.exe -Command "Set-Clipboard -Value 'CLEANUP_COMPLETE'"