가짜 코딩 인터뷰를 악용한 새로운 북한 자격 증명 탈취 캠페인
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
북한의 위협 행위자가 가짜 구직 제의 및 코딩 작업을 통해 개발자를 대상으로 하는 Contagious Interview라는 캠페인을 실행 중입니다. 이 공격은 SVG 파일 내부에 스테가노그래피를 사용하여 악성 페이로드를 숨기고, 이후 JavaScript를 통해 실행됩니다. 배포되면 맬웨어는 브라우저 자격 증명, 암호화폐 지갑, 파일을 훔치고 Socket.IO 기반 RAT를 통해 원격 액세스를 활성화할 수 있는 다단계 도구 키트로 작동합니다.
조사
Elastic Security Labs는 사기성 구직 게시물을 포함한 커뮤니티 Slack 작업 공간에서 의심스러운 활동을 식별한 후 이 캠페인을 발견했습니다. 조사는 위협 행위자가 악성 소프트웨어를 배포하기 위해 트로이 목마화된 Next.js 전자 상거래 저장소를 사용했음을 보여주었습니다. 분석을 통해 페이로드가 OTTERCOOKIE 맬웨어 계열과 코드 유사성 및 행동적 중복성을 공유한다는 사실이 더욱 드러났습니다.
완화
조직은 개발자 환경 내에서 신뢰할 수 없는 타사 코드 및 라이브러리 실행에 대한 엄격한 통제를 시행해야 합니다. 개발자들은 Slack 및 GitHub과 같은 플랫폼에서 사용되는 사회 공학 전술을 인식하도록 교육받아야 합니다. 또한, 낯선 도메인으로의 비정상적인 아웃바운드 연결을 모니터링하고 강력한 엔드포인트 탐지 및 대응 기능을 배포하는 것이 필수적입니다.
대응
이 활동이 감지되면 영향을 받은 개발자 작업자는 추가 유출 또는 횡적 이동을 방지하기 위해 즉시 네트워크에서 격리되어야 합니다. 조사자는 손상된 시스템에서 액세스된 브라우저 프로필, 로컬 파일 및 클라우드 자격 증명에 대한 전체 검토를 수행해야 합니다. 호스트에서 사용된 모든 계정은 자격 증명 초기화를 거쳐야 하며, 개발자의 최근 코드 커밋은 공급망 손상을 배제하기 위해 감사되어야 합니다.
공격 흐름
탐지
의심스러운 NodeJS 하위 프로세스 [Windows] (cmdline 사용)
보기
가능한 시스템 열람 (cmdline 사용)
보기
가능한 데이터 수집 / 클립보드에서 파일 없는 맬웨어 실행 (powershell 사용)
보기
감지할 IOC: 가짜 코딩 인터뷰를 이용해 개발자 자격 증명을 훔치는 새로운 북한 캠페인(HashSha256)
보기
감지할 IOC: 가짜 코딩 인터뷰를 이용해 개발자 자격 증명을 훔치는 새로운 북한 캠페인(SourceIP)
보기
감지할 IOC: 가짜 코딩 인터뷰를 이용해 개발자 자격 증명을 훔치는 새로운 북한 캠페인(DestinationIP)
보기
PowerShell을 통한 무단 클립보드 액세스 [Windows 파일 이벤트]
보기
Get-Clipboard 명령을 통한 클립보드 스틸러의 탐지 [Windows Powershell]
보기
Node.js 맬웨어에서 클립보드와 C2 서버 상호 작용 탐지 [Windows 프로세스 생성]
보기
시뮬레이션 실행
전제 조건: Telemetry & Baseline 사전 점검이 통과되어야 합니다.
논리: 이 섹션은 탐지 규칙을 유발하도록 설계된 적의 기법(TTP)의 정확한 실행을 상세히 설명합니다. 명령어와 내러티브는 식별된 TTP를 직접 반영해야 하며 탐지 논리가 기대하는 정확한 텔레메트리를 생성하는 것을 목표로 합니다. 추상적이거나 관련 없는 예는 오진으로 이어질 것입니다.
-
공격 내러티브 및 명령어: 적이 피해자 워크스테이션에 초기 액세스를 얻었습니다. 수동 탐지를 피하고 사용자가 잠재적으로 복사한 자격 증명의 유출을 가속화하기 위해, 공격자는 스크립트된 명령을 실행하여 클립보드 내용을 가져옵니다. 단순한 서명 기반 탐지를 피하기 위해, 그들은 많은 기본 SOC 규칙에서 예상되는 정확한 플래그를 사용합니다:
-NoProfileand-NonInteractive. 명령어Get-Clipboard는 이후 유출을 위해 콘솔 또는 파일에 내용을 덤프하는데 사용됩니다. -
회귀 테스트 스크립트:
# 규칙이 찾고 있는 정확한 명령어를 시뮬레이트합니다 # 이것은 'PowerShell을 통한 무단 클립보드 액세스' 규칙을 트리거하도록 설계되었습니다. powershell.exe -NoProfile -NonInteractive -Command "Get-Clipboard" -
정리 명령어:
# 시뮬레이션에 의해 영구적인 아티팩트는 만들어지지 않으나, # 테스트 데이터가 남아있지 않도록 클립보드를 비웁니다. powershell.exe -Command "Set-Clipboard -Value 'CLEANUP_COMPLETE'"