SOC Prime Bias: Crítico

22 Jul 2026 07:51 UTC

Entrevistas Falsas de Programação Usadas em uma Nova Campanha de Roubo de Credenciais da Coreia do Norte

Author Photo
SOC Prime Team linkedin icon Seguir
Entrevistas Falsas de Programação Usadas em uma Nova Campanha de Roubo de Credenciais da Coreia do Norte
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Um ator de ameaça alinhado com a DPRK está operando uma campanha conhecida como Entrevista Contagiante para alvejar desenvolvedores através de ofertas de emprego falsas e tarefas de codificação. O ataque usa esteganografia dentro de arquivos SVG para ocultar cargas maliciosas que são executadas posteriormente através de JavaScript. Uma vez implantado, o malware opera como um conjunto de ferramentas de múltiplos estágios capaz de roubar credenciais de navegador, carteiras de criptomoedas, arquivos e permitir acesso remoto por meio de um RAT baseado em Socket.IO.

Investigação

O Elastic Security Labs descobriu a campanha após identificar atividades suspeitas em seu espaço de trabalho comunitário no Slack envolvendo postagens de emprego fraudulentas. A investigação mostrou que os atores de ameaça usaram repositórios de e-commerce Next.js trojanizados para distribuir malware. A análise revelou ainda que as cargas compartilham notável semelhança de código e sobreposição comportamental com a família de malware OTTERCOOKIE.

Mitigação

As organizações devem impor controles rigorosos sobre a execução de código e bibliotecas de terceiros não confiáveis em ambientes de desenvolvedor. Os desenvolvedores também devem ser treinados para reconhecer táticas de engenharia social usadas em plataformas como Slack e GitHub. Além disso, é essencial monitorar conexões de saída incomuns para domínios desconhecidos e implantar capacidades fortes de detecção e resposta em endpoints.

Resposta

Se esta atividade for detectada, estações de trabalho de desenvolvedores afetadas devem ser isoladas da rede imediatamente para evitar mais exfiltrações ou movimentos laterais. Investigadores devem realizar uma revisão completa dos perfis de navegador, arquivos locais e credenciais de nuvem acessadas do sistema comprometido. Todas as contas usadas no host devem passar por redefinição de credenciais, e os commits de código recentes do desenvolvedor devem ser auditados para descartar qualquer comprometimento da cadeia de suprimentos.

Fluxo de Ataque

Execução de Simulação

Pré-requisito: O Check de Pré-voo de Telemetria e Linha de Base deve ter passado.

Racional: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para disparar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente as TTPs identificadas e visar gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.

  • Narrativa de Ataque & Comandos: O adversário obteve acesso inicial a uma estação de trabalho da vítima. Para evitar a detecção manual e acelerar a exfiltração de credenciais potencialmente copiadas pelo usuário, o atacante executa um comando scriptado para capturar o conteúdo da área de transferência. Para evadir detecções simples baseadas em assinatura, eles usam os flags exatos antecipados por muitas regras básicas de SOC: -NoProfile and -NonInteractive. O comando Get-Clipboard é chamado para despejar os conteúdos no console ou em um arquivo para exfiltração subsequente.

  • Script de Teste de Regressão:

    # Simule o comando exato que a regra está procurando
    # Isto é projetado para disparar a regra 'Acesso Não Autorizado à Área de Transferência via PowerShell'.
    powershell.exe -NoProfile -NonInteractive -Command "Get-Clipboard"
  • Comandos de Limpeza:

    # Não são criadas artefatos permanentes pela simulação,
    # mas limpamos a área de transferência para garantir que nenhum dado de teste sensível permaneça.
    powershell.exe -Command "Set-Clipboard -Value 'CLEANUP_COMPLETE'"