x

SECURITY CAPSULE SIEM

Познакомьтесь с нашим решением по мониторингу событий
и выявлению инцидентов информационной безопасности

SC SIEM выигрывает там, где важна скорость, минимальные ресурсы и возможность быстро создать правила корреляции

БЕСПЛАТНОЕ ОБУЧЕНИЕ ПО SECURITY CAPSULE SIEM –

Развивайтесь с нами

Пройдите тестирование и получите именной сертификат!

ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ

УПРАВЛЯЙТЕ РИСКАМИ — НЕ ЖДИТЕ АТАК

Пентест для устойчивости и соответствия требованиям

Реалистичная проверка внешнего периметра: выявляем уязвимости до злоумышленников и подтверждаем готовность вашего бизнеса к киберугрозам.

Протестировать
16.06.2026 44 5 мин.

Северокорейские хакеры превращают инструменты разработчиков в каналы распространения вредоносного ПО

Исследователи в области кибербезопасности выявили две вредоносные киберкампании, которые демонстрируют сходство с активной северокорейской группой злоумышленников, известной как Contagious Interview (также известной как Famous Chollima, HexagonalRodent и Void Dokkaebi).

Согласно отчету, опубликованному Proofpoint, злоумышленник организовывал фишинговые кампании, используя темы найма разработчиков или проверки кода, чтобы атаковать почти 100 организаций в сфере финансов, криптовалют, образования, технологий и ряда других секторов. Эта деятельность получила кодовое название UNK_DeadDrop.

«Цепочка заражения начинается с электронных писем, содержащих ссылки на контролируемые злоумышленниками репозитории GitHub, в которых размещены вредоносные скрипты, приводящие к запуску кроссплатформенного вредоносного ПО для macOS, Linux и Windows, включая фреймворк с открытым исходным кодом на языке Go под названием Overlord», — заявили исследователи Proofpoint Сахер Науман и Карлос Рубио.

Ключевым аспектом, связывающим эту кампанию с Пхеньяном, является использование проектов Microsoft Visual Studio Code (VS Code), в которых применяется техника «runOn: folderOpen» для запуска вредоносного кода при каждом открытии редактора кода без какого-либо взаимодействия с пользователем. Этот подход используется злоумышленниками из группы Contagious Interview с декабря 2025 года.

Деятельность, зафиксированная компанией по корпоративной безопасности, включала более 250 электронных писем, отправленных в течение шести недель лицам почти в 100 организациях. Более 75% целевых организаций расположены в США, за ними следуют Великобритания, Австралия, Франция, Бразилия, Германия, Индия, Израиль, Япония и Нидерланды.

Эти письма содержат ссылки на репозитории GitHub, маскирующиеся под технические задания или проекты, связанные с криптовалютами, с инструкциями для получателей клонировать репозиторий и открыть его в VS Code или Cursor, что приводит к запуску загрузчиков вредоносного ПО для конкретных операционных систем: Linux, macOS и Windows. В последующих приманках, замеченных в мае 2026 года, подход был изменен: целям предлагалось ознакомиться с их проектами с открытым исходным кодом.

Загрузчик — скрипт оболочки для macOS и Linux и VBScript для систем Windows — предназначен для установки вредоносного расширения VS Code (VSIX), которое маскируется под легитимный сервис Google, одновременно обмениваясь данными с внешним сервером для облегчения удаленного выполнения команд, разведки системы и вывода данных из расширений кошельков в браузере, учетных данных и приложений кошельков на рабочем столе.

Цепочки заражения в Linux и macOS ведут к установке настраиваемой версии открытого фреймворка Overlord, позволяющего осуществлять кражу данных. Кроме того, пользователям предлагается ввести системный пароль через поддельное всплывающее окно безопасности. Цепочка атак на Windows, с другой стороны, использует полезную нагрузку VBScript для запуска файла CMD, который затем устанавливает расширение.

Конечная цель остается прежней: похитить учетные данные и информацию из браузерных расширений и приложений кошельков, а также передать полученные данные на сервер («23.137.105[.]75:5173») посредством HTTP-запроса POST.

«В отличие от агента для Linux/macOS, конвейер для Windows не поддерживает постоянное соединение; он загружает ZIP-файлы, выполняет очистку и завершает работу», — сообщила компания Proofpoint.

Дальнейший анализ показал, что злоумышленник ранее распространял бинарный файл Overlord для Windows Go, но с тех пор перешел на новый метод, вероятно, в попытке избежать обнаружения.

Proofpoint сообщила, что отслеживает UNK_DeadDrop отдельно от Contagious Interview из-за различий в методах первоначального доступа (LinkedIn против электронной почты) и использования фреймворка Overlord, который отличается от семейств пользовательского вредоносного ПО, традиционно используемых северокорейской хакерской группой, включая BeaverTail, InvisibleFerret и OtterCookie.

«Активность UNK_DeadDrop свидетельствует о том, что операции, связанные с Северной Кореей и нацеленные на разработчиков с целью извлечения финансовой выгоды, становятся все более зрелыми и развиваются», — заявила компания. «Переход от активного социального инжиниринга через социальные сети для проведения фальшивых собеседований к крупным кампаниям фишинговых писем на тему найма, распространяющих ссылки на вредоносные репозитории, может указывать на то, что злоумышленник индустриализирует и масштабирует свои операции».

Об этом стало известно после того, как Yeeth Security сообщила, что обнаружила три вредоносных расширения VS Code под названиями «ByteBinTools.jupyter-powerdev-2026.6.8.vsix», ToolCraft.jupyter-powertools-3.21.0.vsix» и «OLDev.markdown-mode-devtools-2.1.0.vsix» на официальном маркетплейсе, которые замаскированы под, казалось бы, безобидные инструменты для повышения производительности Jupyter Notebook, но на самом деле представляют собой «сложный многоступенчатый бэкдор», разработанный для обхода средств защиты конечных точек.

Вредоносное ПО поддерживает следующие функции —

Новость дополняется...
Источник: https://thehackernews.com/2026/06/north-korean-hackers-are-turning.html

Следите за киберугрозами вместе с экспертами CRATU!
Следите за киберугрозами вместе с экспертами CRATU!
Анализ реальных атак, техники APT-групп, новые уязвимости, практические рекомендации по детекту и доля иронии — всё, как вы любите.

CRATU — ваш инсайдерский источник по кибербезопасности. Подписывайтесь на наш Telegram-канал

Возврат к списку

КОНТРОЛИРУЙ РИСКИ:

Пентест для защиты бизнеса

Реалистичная проверка устойчивости ваших систем.

Протестировать

ПОСЛЕДНИЕ НОВОСТИ