Севернокорейски атакуващи, свързани с кампанията „Contagious Interview“, използват стеганография в SVG графични файлове за скриване на злонамерен код като част от кампания с фалшиви обяви за работа и тестове за програмиране.
„Всеки потребител, който стартира проекта, завършва с четириетапен зловреден код, съгласуван с OTTERCOOKIE: инструмент за кражба на идентификационни данни от браузъра и крипто портфейли, инструмент за кражба на файлове, троянски кон за отдалечен достъп (RAT) на базата на Socket.IO и инструмент за кражба на съдържанието от клипборда“, се посочва в доклад на Elastic Security Labs, споделен с The Hacker News.
Разкритията за пореден път подчертават непрекъснатото насочване на държавно спонсорирани киберпрестъпници, свързани с Корейската народнодемократична република (КНДР), към софтуерни разработчици с цел кражба на чувствителни данни и ограбване на криптовалутни портфейли. Дейността се проследява под кодовото име REF9403.
Подразделението за киберсигурност на нидерландската платформа за корпоративно търсене откри кампанията, след като злонамерените субекти се насочиха към членове на нейната общност в Slack с примамки от типа социално инженерство за предполагаеми предложения за работа. Това разкрива нов канал за първоначален достъп, който не е бил документиран досега при атаки, свързани с „Contagious Interview“ – сложна операция за социално инженерство, провеждаща се поне от декември 2022 г.
Съобщенията, публикувани от потребител на име Maxwell в Slack канала #jobs в края на май 2026 г., търсят опитен разработчик, който да помогне за надграждане на платформа за електронна търговия към „модерна, мащабируема архитектура с използване на Next.js (v14), NestJS, PostgreSQL и Auth.js“, заедно с интеграция на Stripe.
Тези, които са проявили интерес към възможността, са били пренасочени към директни съобщения. В тях им е било указано да завършат практическа задача с кодене като част от процеса по кандидатстване – стандартен прийом, наблюдаван в кампаниите на „Contagious Interview“. Задачата включва стартиране на компрометирано хранилище (repository), съдържащо зловреден код, предназначен да извлича ценна информация, и конфигуриране на задна врата (backdoor) на базата на Socket.IO.
По-конкретно, разпространяваните по тази схема хранилища включват напълно функциониращ код, но също така вграждат злонамерен код под формата на SVG изображения, за да заобиколят засичането.
„Докато тези легитимно изглеждащи проекти работят съвсем нормално, зловредният код се задейства тихо зад кулисите“, споделят от Elastic. „Инжектираният код е разделен на Base64 фрагменти в HTML коментари във всяко SVG изображение на знаме в директорията с активи (assets). Тези файлове изглеждат като нормални изображения на държавни знамена (AE.svg, AF.svg), но всеки файл съдържа вмъкнат блок с коментари с Base64-кодирани данни.“
След това кодът се сглобява от JavaScript файл („serverValidation.js“), наличен в хранилището. Веригата на атака е проектирана така, че зловредният код да се изпълнява при всяко стартиране на сървъра. От Elastic посочват, че основният зловреден код споделя сходства с OtterCookie – кросплатформен зловреден софтуер, който се появи за първи път през септември 2024 г.
OtterCookie „еволюира от базов инструмент за изпълнение на отдалечени команди и търсене на крипто ключове в модулна програма, способна на по-широка кражба на данни, с възможност да проверява за виртуални среди (VM), да инсталира комуникационни клиенти като socket.io за C2 (командване и контрол), да извлича информация, да изпълнява произволни shell команди, да зарежда други модули за събиране на конкретни целеви данни и да докладва резултатите“, отбелязаха от Microsoft през март.
Зловредният софтуер включва четири различни модула, които му позволяват да събира данни от уеб браузъри и крипто портфейли, да събира файлове, съвпадащи с конкретен списък от разширения, да улеснява постоянен отдалечен контрол чрез троянски кон на базата на Socket.IO, който може да изпълнява shell команди, да прихваща съдържанието на клипборда и да доставя изпълними Windows файлове.
Сред файловете, събирани от OtterCookie, са разширения за инструменти за кодиране с изкуствен интелект (AI) като .claude, .cursor, .gemini, .windsurf, .pearai и .llama, което предполага, че авторът на заплахата активно усъвършенства арсенала си, за да източва възможно най-много информация.
Забележително е също, че зловредният софтуер показва функционални припокривания с инструмент за кражба на данни и троянски кон, разпространявани чрез фалшиви npm пакети, маскирани като инструменти за Rollup полифил, което предполага, че атакуващите използват множество вектори за разпространение.
„Тази кампания затвърждава факта, че разработчиците остават основна цел, при която компрометирането на един-единствен човек може да осигури първоначалния достъп, необходим за провеждане на широкообхватни атаки по веригата за доставки срещу организации по веригата“, казват от Elastic. „Успехът на тези операции подчертава как компрометирането на индивидуален разработчик може да проправи път към много по-сериозно въздействие върху цялата организация.“