SOC Prime Bias: Critique

22 Jul 2026 07:51 UTC

Faux entretiens de codage utilisés dans une nouvelle campagne de vol de justificatifs nord-coréenne

Author Photo
SOC Prime Team linkedin icon Suivre
Faux entretiens de codage utilisés dans une nouvelle campagne de vol de justificatifs nord-coréenne
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Un acteur menaçant aligné sur la RPDC mène une campagne connue sous le nom de Contagious Interview pour cibler les développeurs par le biais de fausses offres d’emploi et de tâches de codage. L’attaque utilise la stéganographie à l’intérieur des fichiers SVG pour dissimuler des charges malveillantes qui sont exécutées plus tard via JavaScript. Une fois déployé, le malware fonctionne comme un kit d’outils à plusieurs étapes capable de voler les identifiants de navigateur, les portefeuilles de cryptomonnaie, les fichiers, et de permettre un accès à distance via un RAT basé sur Socket.IO.

Enquête

Elastic Security Labs a découvert la campagne après avoir identifié une activité suspecte dans son espace de travail Slack communautaire impliquant des offres d’emploi frauduleuses. L’enquête a montré que les acteurs de la menace utilisaient des dépôts e-commerce Next.js trojanisés pour distribuer des malwares. L’analyse a révélé que les charges malveillantes partagent une similitude notable dans le code et un chevauchement comportemental avec la famille de malwares OTTERCOOKIE.

Atténuation

Les organisations devraient imposer des contrôles stricts sur l’exécution de code et de bibliothèques tierces non fiables au sein des environnements de développement. Les développeurs devraient également être formés pour reconnaître les tactiques d’ingénierie sociale utilisées sur des plateformes telles que Slack et GitHub. De plus, la surveillance des connexions sortantes inhabituelles vers des domaines inconnus et le déploiement de capacités fortes de détection et de réponse sur les endpoints sont essentiels.

Réponse

Si cette activité est détectée, les stations de travail des développeurs affectées devraient être isolées du réseau immédiatement pour empêcher toute exfiltration ou mouvement latéral. Les enquêteurs devraient effectuer un examen complet des profils de navigateur, des fichiers locaux, et des identifiants cloud accédés à partir du système compromis. Tous les comptes utilisés sur l’hôte devraient faire l’objet de réinitialisations d’identifiants, et les engagements de code récents du développeur devraient être audités pour écarter toute compromission de la chaîne d’approvisionnement.

Flux d’attaque

Exécution de simulation

Condition préalable : La vérification préliminaire de télémétrie et de baseline doit avoir été réussie.

Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et visent à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés mèneront à un mauvais diagnostic.

  • Narratif & Commandes de l’Attaque : L’adversaire a obtenu un accès initial à une station de travail victime. Pour éviter la détection manuelle et accélérer l’exfiltration des identifiants potentiellement copiés par l’utilisateur, l’attaquant exécute une commande scriptée pour saisir le contenu du presse-papiers. Pour échapper à la détection simple basée sur la signature, ils utilisent les exacts drapeaux anticipés par de nombreuses règles de base du SOC : -NoProfile and -NonInteractive. La commande Get-Clipboard est appelée pour vidanger le contenu vers la console ou un fichier pour une exfiltration ultérieure.

  • Script de Test de Régression :

    # Simuler la commande exacte que la règle cherche
    # Ceci est conçu pour déclencher la règle 'Accès non autorisé au presse-papiers via PowerShell'.
    powershell.exe -NoProfile -NonInteractive -Command "Get-Clipboard"
  • Commandes de Nettoyage :

    # Aucun artefact permanent n'est créé par la simulation, 
    # mais nous effaçons le presse-papiers pour garantir qu'aucune donnée de test sensible ne reste.
    powershell.exe -Command "Set-Clipboard -Value 'CLEANUP_COMPLETE'"