SOC Prime Bias: Критично

22 Jul 2026 07:51 UTC

Псевдокодування використовуються у новій північнокорейській кампанії крадіжки облікових даних

Author Photo
SOC Prime Team linkedin icon Стежити
Псевдокодування використовуються у новій північнокорейській кампанії крадіжки облікових даних
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Підконтрольний КНДР загроза веде кампанію під назвою “Заразлива співбесіда”, щоб цілити в розробників за допомогою фальшивих пропозицій роботи та завдань з кодування. Атака використовує стеганографію всередині SVG-файлів для приховування шкідливих навантажень, які потім виконуються через JavaScript. Після розгортання, шкідливе ПЗ працює як багатоступенева утиліта, здатна красти облікові дані браузера, криптовалютні гаманці, файли та надавати віддалений доступ через RAT на базі Socket.IO.

Розслідування

Лабораторії безпеки Elastic виявили кампанію після того, як виявили підозрілу активність у своєму спільноті Slack через фальшиві оголошення про роботу. Розслідування показало, що загроза використовувала троянізовані репозиторії e-commerce Next.js для поширення шкідливих програм. Аналіз додатково виявив, що навантаження поділяє помітну кодову подібність та поведінковий збіг з сімейством шкідливих програм OTTERCOOKIE.

Пом’якшення

Організації повинні запровадити суворі контролі над виконанням недовіреного стороннього коду та бібліотек в середовищах розробника. Розробників слід також навчати розпізнавати тактики соціальної інженерії, що використовуються на платформах, таких як Slack і GitHub. Крім того, моніторинг незвичайних вихідних з’єднань з незнайомими доменами та розгортанням потужних можливостей виявлення та реагування на кінцевих точках є необхідними.

Відповідь

Якщо ця активність виявлена, уражені робочі станції розробників слід негайно ізолювати від мережі, щоб запобігти подальшому ексфільтрацію або латеральному переміщенню. Дослідникам слід провести повний огляд профілів браузера, локальних файлів та облікових даних хмари, до яких був доступ з компрометованої системи. Всі облікові записи, що використовуються на хості, повинні зазнати скидання облікових даних, а нещодавні коміти коду розробника слід перевірити, щоб виключити будь-які компрометації ланцюжка поставок.

Нападний потік

Виявлення

Підозрілі дочірні процеси NodeJS [Windows] (через cmdline)

Команда SOC Prime
20 лип. 2026

Можлива інвентаризація системи (через cmdline)

Команда SOC Prime
20 лип. 2026

Можливий збір даних / Безфайлове виконання шкідливих програм з буфера обміну (через powershell)

Команда SOC Prime
20 лип. 2026

IOC (HashSha256) для виявлення: Нова кампанія Північної Кореї використовує фальшиві інтерв’ю з кодування для крадіжки облікових даних розробника

Правила AI SOC Prime
20 лип. 2026

IOC (SourceIP) для виявлення: Нова кампанія Північної Кореї використовує фальшиві інтерв’ю з кодування для крадіжки облікових даних розробника

Правила AI SOC Prime
20 лип. 2026

IOC (DestinationIP) для виявлення: Нова кампанія Північної Кореї використовує фальшиві інтерв’ю з кодування для крадіжки облікових даних розробника

Правила AI SOC Prime
20 лип. 2026

Несанкціонований доступ до буфера обміну через PowerShell [Windows File Event]

Правила AI SOC Prime
20 лип. 2026

Виявлення викрадання буфера обміну через команду Get-Clipboard [Windows Powershell]

Правила AI SOC Prime
20 лип. 2026

Виявлення взаємодії буфера обміну і C2-сервера у шкідливому ПО Node.js [Windows Process Creation]

Правила AI SOC Prime
20 лип. 2026

Виконання симуляції

Попередня умова: Телеметрія та перевірка базової лінії повинні були бути успішно пройдені.

Підстава: Цей розділ описує точне виконання техніки супротивника (TTP), розробленої для спрацьовування правила виявлення. Команди та наратив ПОВИННІ безпосередньо відображати ідентифіковані TTP і мають на меті генерувати точну телеметрію, яку очікує логіка виявлення. Абстрактні або невідповідні приклади приведуть до помилкового діагнозу.

  • Розповідь про напад & Команди: Супротивник отримав початковий доступ до робочої станції жертви. Щоб уникнути ручного виявлення та прискорити ексфільтрацію облікових даних, потенційно скопійованих користувачем, нападник виконує скриптовану команду для захоплення вмісту буфера обміну. Щоб уникнути простого виявлення на основі підписів, вони використовують точні прапори, передбачені багатьма базовими правилами SOC: -NoProfile and -NonInteractive. Команда Get-Clipboard викликається, щоб вивантажити вміст на консоль або у файл для подальшої ексфільтрації.

  • Скрипт регресійного тестування:

    # Симулюйте точну команду, яку шукає правило
    # Це призначено для спрацьовування правила "Несанкціонований доступ до буфера обміну через PowerShell".
    powershell.exe -NoProfile -NonInteractive -Command "Get-Clipboard"
  • Команди очищення:

    # Постійні артефакти не створені симуляцією, 
    # але ми очищаємо буфер обміну, щоб забезпечити відсутність залишкових даних тесту.
    powershell.exe -Command "Set-Clipboard -Value 'CLEANUP_COMPLETE'"