Gefälschte Coding-Interviews in neuer nordkoreanischer Kampagne zum Diebstahl von Anmeldedaten eingesetzt
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Ein Bedrohungsakteur, der mit der DVRK in Verbindung steht, führt eine Kampagne namens Contagious Interview durch, um Entwickler durch gefälschte Stellenangebote und Programmieraufgaben anzugreifen. Der Angriff nutzt Steganographie innerhalb von SVG-Dateien, um bösartige Nutzlasten zu verbergen, die später über JavaScript ausgeführt werden. Sobald bereitgestellt, arbeitet die Malware als mehrstufiges Toolkit, das in der Lage ist, Browser-Anmeldedaten, Kryptowährungs-Wallets, Dateien zu stehlen und durch ein Socket.IO-basiertes RAT (Remote Access Tool) Fernzugriff zu ermöglichen.
Untersuchung
Elastic Security Labs deckte die Kampagne auf, nachdem es verdächtige Aktivitäten in seinem Community-Slack-Workspace im Zusammenhang mit betrügerischen Stellenanzeigen identifiziert hatte. Die Untersuchung ergab, dass die Bedrohungsakteure trojanisierte Next.js E-Commerce-Repositories zur Verbreitung von Malware verwendeten. Die Analyse zeigte außerdem, dass die Nutzlasten bemerkenswerte Codeähnlichkeiten und Verhaltensüberschneidungen mit der OTTERCOOKIE-Malware-Familie aufweisen.
Minderung
Organisationen sollten strenge Kontrollen bei der Ausführung von nicht vertrauenswürdigem Drittanbieter-Code und -Bibliotheken in Entwicklerumgebungen durchsetzen. Entwickler sollten auch darin geschult werden, Social Engineering-Taktiken auf Plattformen wie Slack und GitHub zu erkennen. Zusätzlich ist das Überwachen ungewöhnlicher ausgehender Verbindungen zu unbekannten Domänen und der Einsatz starker Endpoint-Detection-and-Response-Fähigkeiten unerlässlich.
Reaktion
Wird diese Aktivität erkannt, sollten die betroffenen Entwicklerarbeitsstationen sofort vom Netzwerk isoliert werden, um weitere Exfiltration oder seitliche Bewegungen zu verhindern. Ermittler sollten eine vollständige Überprüfung der Browser-Profile, lokalen Dateien und Cloud-Zugangsdaten durchführen, die vom kompromittierten System aus abgerufen wurden. Alle auf dem Host verwendeten Konten sollten einer Passwortzurücksetzung unterzogen werden, und die jüngsten Code-Commits des Entwicklers sollten geprüft werden, um eine Kompromittierung der Lieferkette auszuschließen.
Angriffsablauf
Erkennungen
Verdächtige NodeJS-Kindprozesse [Windows] (über Befehlszeile)
Ansehen
Mögliche Systemaufzählung (über Befehlszeile)
Ansehen
Mögliche Datensammlung / Dateilose Malware-Ausführung aus der Zwischenablage (über PowerShell)
Ansehen
IOCs (HashSha256) zum Erkennen: Neue nordkoreanische Kampagne nutzt gefälschte Programmierinterviews, um Entwickleranmeldedaten zu stehlen
Ansehen
IOCs (SourceIP) zum Erkennen: Neue nordkoreanische Kampagne nutzt gefälschte Programmierinterviews, um Entwickleranmeldedaten zu stehlen
Ansehen
IOCs (DestinationIP) zum Erkennen: Neue nordkoreanische Kampagne nutzt gefälschte Programmierinterviews, um Entwickleranmeldedaten zu stehlen
Ansehen
Unbefugter Zwischenablagezugriff über PowerShell [Windows-Datei-Event]
Ansehen
Erkennung des Zwischenablagenstealers über den Get-Clipboard-Befehl [Windows Powershell]
Ansehen
Erkennen von Zwischenablagen- und C2-Server-Interaktionen in Node.js-Malware [Windows-Prozess-Erstellung]
Ansehen
Simulationsausführung
Voraussetzung: Der Pre-Flight-Check für Telemetriedaten & Basislinie muss bestanden worden sein.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und Erzählungen MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.
-
Angrifsnarrativ & -befehle: Der Gegner hat zunächst Zugriff auf eine Opferarbeitsstation erlangt. Um die manuelle Erkennung zu umgehen und die Exfiltration von Anmeldeinformationen, die möglicherweise vom Benutzer kopiert wurden, zu beschleunigen, führt der Angreifer einen skriptgesteuerten Befehl aus, um den Inhalt der Zwischenablage zu erfassen. Um einfache signaturbasierte Erkennung zu umgehen, verwenden sie genau die Flags, die von vielen grundlegenden SOC-Regeln erwartet werden:
-KeinProfiland-NichtInteraktiv. Der BefehlGet-Clipboardwird aufgerufen, um die Inhalte an die Konsole oder eine Datei zur späteren Exfiltration zu übertragen. -
Regressions-Testskript:
# Simulation des genauen Befehls, nach dem die Regel sucht # Dies soll die Regel ‚Unbefugter Zwischenablagezugriff über PowerShell‘ auslösen. powershell.exe -KeinProfil -NichtInteraktiv -Befehl "Get-Clipboard" -
Bereinigungskommandos:
# Durch die Simulation werden keine permanenten Artefakte erstellt, # aber wir löschen die Zwischenablage, um sicherzustellen, dass keine sensiblen Testdaten verbleiben. powershell.exe -Befehl "Set-Clipboard -Value 'CLEANUP_COMPLETE'"