SOC Prime Bias: Kritisch

22 Jul 2026 07:51 UTC

Gefälschte Coding-Interviews in neuer nordkoreanischer Kampagne zum Diebstahl von Anmeldedaten eingesetzt

Author Photo
SOC Prime Team linkedin icon Folgen
Gefälschte Coding-Interviews in neuer nordkoreanischer Kampagne zum Diebstahl von Anmeldedaten eingesetzt
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Ein Bedrohungsakteur, der mit der DVRK in Verbindung steht, führt eine Kampagne namens Contagious Interview durch, um Entwickler durch gefälschte Stellenangebote und Programmieraufgaben anzugreifen. Der Angriff nutzt Steganographie innerhalb von SVG-Dateien, um bösartige Nutzlasten zu verbergen, die später über JavaScript ausgeführt werden. Sobald bereitgestellt, arbeitet die Malware als mehrstufiges Toolkit, das in der Lage ist, Browser-Anmeldedaten, Kryptowährungs-Wallets, Dateien zu stehlen und durch ein Socket.IO-basiertes RAT (Remote Access Tool) Fernzugriff zu ermöglichen.

Untersuchung

Elastic Security Labs deckte die Kampagne auf, nachdem es verdächtige Aktivitäten in seinem Community-Slack-Workspace im Zusammenhang mit betrügerischen Stellenanzeigen identifiziert hatte. Die Untersuchung ergab, dass die Bedrohungsakteure trojanisierte Next.js E-Commerce-Repositories zur Verbreitung von Malware verwendeten. Die Analyse zeigte außerdem, dass die Nutzlasten bemerkenswerte Codeähnlichkeiten und Verhaltensüberschneidungen mit der OTTERCOOKIE-Malware-Familie aufweisen.

Minderung

Organisationen sollten strenge Kontrollen bei der Ausführung von nicht vertrauenswürdigem Drittanbieter-Code und -Bibliotheken in Entwicklerumgebungen durchsetzen. Entwickler sollten auch darin geschult werden, Social Engineering-Taktiken auf Plattformen wie Slack und GitHub zu erkennen. Zusätzlich ist das Überwachen ungewöhnlicher ausgehender Verbindungen zu unbekannten Domänen und der Einsatz starker Endpoint-Detection-and-Response-Fähigkeiten unerlässlich.

Reaktion

Wird diese Aktivität erkannt, sollten die betroffenen Entwicklerarbeitsstationen sofort vom Netzwerk isoliert werden, um weitere Exfiltration oder seitliche Bewegungen zu verhindern. Ermittler sollten eine vollständige Überprüfung der Browser-Profile, lokalen Dateien und Cloud-Zugangsdaten durchführen, die vom kompromittierten System aus abgerufen wurden. Alle auf dem Host verwendeten Konten sollten einer Passwortzurücksetzung unterzogen werden, und die jüngsten Code-Commits des Entwicklers sollten geprüft werden, um eine Kompromittierung der Lieferkette auszuschließen.

Angriffsablauf

Simulationsausführung

Voraussetzung: Der Pre-Flight-Check für Telemetriedaten & Basislinie muss bestanden worden sein.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und Erzählungen MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.

  • Angrifsnarrativ & -befehle: Der Gegner hat zunächst Zugriff auf eine Opferarbeitsstation erlangt. Um die manuelle Erkennung zu umgehen und die Exfiltration von Anmeldeinformationen, die möglicherweise vom Benutzer kopiert wurden, zu beschleunigen, führt der Angreifer einen skriptgesteuerten Befehl aus, um den Inhalt der Zwischenablage zu erfassen. Um einfache signaturbasierte Erkennung zu umgehen, verwenden sie genau die Flags, die von vielen grundlegenden SOC-Regeln erwartet werden: -KeinProfil and -NichtInteraktiv. Der Befehl Get-Clipboard wird aufgerufen, um die Inhalte an die Konsole oder eine Datei zur späteren Exfiltration zu übertragen.

  • Regressions-Testskript:

    # Simulation des genauen Befehls, nach dem die Regel sucht
    # Dies soll die Regel ‚Unbefugter Zwischenablagezugriff über PowerShell‘ auslösen.
    powershell.exe -KeinProfil -NichtInteraktiv -Befehl "Get-Clipboard"
  • Bereinigungskommandos:

    # Durch die Simulation werden keine permanenten Artefakte erstellt,
    # aber wir löschen die Zwischenablage, um sicherzustellen, dass keine sensiblen Testdaten verbleiben.
    powershell.exe -Befehl "Set-Clipboard -Value 'CLEANUP_COMPLETE'"