Elastic Security Labs heeft een nieuwe campagne ontdekt, uitgevoerd door een Noord-Koreaans gelieerd dreigingsactorencluster, waarbij malware wordt verborgen in SVG-afbeeldingen die worden gebruikt in nep-coding interviews voor ontwikkelaars. Deze campagne, bekend onder de naam Contagious Interview en getraceerd als REF9403, maakt gebruik van steganografie om schadelijke payloads te verbergen in ogenschijnlijk onschuldige projecten die worden aangeboden als onderdeel van sollicitatietests.

De onderzoekers kwamen deze aanvalsketen op het spoor nadat het dreigingscluster hun eigen community Slack-omgeving benaderde met een valse vacature en een zogenaamd "coding challenge" project. Ontwikkelaars die deze projecten uitvoerden, kregen een vierfasige malwarepayload geïnstalleerd, die onder meer browsercredentials en cryptowallets stal, bestanden exfiltreerde, een Socket.IO-gebaseerde remote access trojan (RAT) activeerde en de klembordinhoud onderschepte. Deze malware vertoont technische en gedragsmatige overeenkomsten met de eerder onderzochte OTTERCOOKIE-campagne.

De campagne benadrukt dat ontwikkelaars een aantrekkelijk doelwit blijven, omdat het compromitteren van één individu kan leiden tot toegang tot bredere supply chain-omgevingen. De aanvallers verspreidden trojanized repositories met namen als next-ecommerce-private-main.zip en ecommerce-platform-main.zip, die geen enkele antivirusleverancier detecteerde. De projecten bevatten volledig functionele code, zoals een Next.js e-commerce template gebaseerd op het GoCart-project van GreatStackDev, waarin op subtiele wijze kwaadaardige code was ingebed.

De ontdekking van deze campagne begon met een melding van verdachte activiteit in de Slack-community, waarbij een gebruiker met de naam Maxwell een valse vacature plaatste en geïnteresseerden via directe berichten een testopdracht gaf. Deze testopdracht bevatte een trojanized repository die, eenmaal uitgevoerd, gevoelige gegevens exfiltreerde en een backdoor installeerde. Deze methode van social engineering via open ontwikkelaarsfora vormt een potentieel gevaarlijk aanvalspunt voor organisaties.