北朝鮮の資格情報窃取キャンペーンに使用される偽のコーディングインタビュー
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
DPRK(北朝鮮)に関連する脅威アクターが、開発者を偽の求人やコーディング課題を通じてターゲットにする「Contagious Interview」として知られるキャンペーンを実施しています。この攻撃は、SVGファイル内のステガノグラフィーを使用して悪意のあるペイロードを隠蔽し、後にJavaScriptを通じて実行します。展開されると、マルウェアはブラウザの資格情報、暗号通貨ウォレット、ファイルを盗み、Socket.IOベースのRATを通じてリモートアクセスを可能にするマルチステージツールキットとして機能します。
調査
Elastic Security Labsは、そのコミュニティSlackワークスペース内で不正な求人投稿が行われていることを発見し、このキャンペーンを明らかにしました。調査により、脅威アクターはトロイの木馬化されたNext.jsのeコマースリポジトリを使用してマルウェアを配布していることが示されました。さらに分析によって、ペイロードはOTTERCOOKIEマルウェアファミリーと顕著なコード類似性と行動オーバーラップを共有していることが示されています。
緩和策
組織は、開発者環境内での未確認のサードパーティコードやライブラリの実行に対して厳格な管理を実施すべきです。開発者もまた、SlackやGitHubなどのプラットフォームで使用されるソーシャルエンジニアリング戦術を認識するためのトレーニングを受けるべきです。さらに、不明なドメインへの通常でないアウトバウンド接続を監視し、強力なエンドポイント検出とレスポンス機能を展開することが不可欠です。
対応策
この活動が検出された場合、影響を受けた開発者のワークステーションをネットワークから即座に隔離し、さらなるデータ流出や横移動を防ぐべきです。調査者は、侵害されたシステムからアクセスされたブラウザプロファイル、ローカルファイル、およびクラウド資格情報の完全なレビューを実施するべきです。ホストで使用されたすべてのアカウントは資格情報のリセットを受けるべきであり、開発者の最近のコードコミットは、サプライチェーンの妥協を排除するために監査されるべきです。
攻撃フロー
検出
疑わしいNodeJS子プロセス [Windows] (cmdline経由)
表示
システム列挙の可能性 (cmdline経由)
表示
データ収集の可能性 / クリップボードからのファイルレスマルウェア実行 (powershell経由)
表示
IOC(HashSha256)により検出: 北朝鮮の新しいキャンペーンが偽のコーディングインタビューを使用して開発者の資格情報を盗む
表示
IOC(SourceIP)により検出: 北朝鮮の新しいキャンペーンが偽のコーディングインタビューを使用して開発者の資格情報を盗む
表示
IOC(DestinationIP)により検出: 北朝鮮の新しいキャンペーンが偽のコーディングインタビューを使用して開発者の資格情報を盗む
表示
PowerShellを経由した無許可のクリップボードアクセス [Windowsファイルイベント]
表示
Get-Clipboardコマンドによるクリップボードスティーラーの検出 [Windows Powershell]
表示
Node.jsマルウェアにおけるクリップボードとC2サーバの相互作用を検出 [Windowsプロセス作成]
表示
シミュレーション実行
前提条件: テレメトリー & ベースラインプリフライトチェックが合格していること。
根拠: このセクションでは、検出ルールをトリガーするように設計された敵対者の技術(TTP)の正確な実行を詳細に説明します。 コマンドとナarrativeは、特定されたTTPを直接反映し、検出ロジックによって期待される正確なテレメトリーを生成することを目的としています。 抽象的または無関係な例は、誤診につながります。
-
攻撃の物語 & コマンド: 敵対者は被害者のワークステーションに初期アクセスを得ています。手動検出を回避し、ユーザーによってコピーされる可能性がある資格情報の奪取を早めるために、攻撃者はスクリプト化されたコマンドを実行してクリップボードの内容を取得します。簡単なシグネチャベースの検出を回避するために、彼らは多くの基本的なSOCルールで想定される正確なフラグを使用します:
-NoProfileand-NonInteractive。 コマンドGet-Clipboardは、後続の流出のためにコンソールまたはファイルに内容をダンプするために呼び出されます。 -
リグレッションテストスクリプト:
# ルールが探している正確なコマンドをシミュレート # これは「PowerShellを介した無許可のクリップボードアクセス」ルールをトリガーするように設計されています。 powershell.exe -NoProfile -NonInteractive -Command "Get-Clipboard" -
クリーンアップコマンド:
# シミュレーションによって恒久的なアーティファクトが作成されることはありませんが、 # クリップボードをクリアして、機密テストデータが残らないようにします。 powershell.exe -Command "Set-Clipboard -Value 'CLEANUP_COMPLETE'"