Een Noord-Koreaans gelinkte campagne, bekend als Contagious Interview, heeft meer dan 1.700 kwaadaardige softwarepakketten verspreid binnen de npm-, PyPI-, Go-, Rust- en Packagist-ecosystemen. Deze pakketten imiteren legitieme ontwikkelaarstools, maar functioneren in werkelijkheid als malware loaders die platform-specifieke schadelijke payloads binnenhalen.
De malware richt zich vooral op het stelen van gegevens uit web browsers, wachtwoordmanagers en cryptocurrency wallets. Een Windows-variant, verspreid via het pakket "license-utils-kit", bevat uitgebreide functionaliteiten zoals het uitvoeren van shell-commando's, het loggen van toetsaanslagen, het stelen van browserdata, het uploaden van bestanden, het beëindigen van browsers, het inzetten van AnyDesk voor externe toegang, het aanmaken van versleutelde archieven en het downloaden van extra modules. De kwaadaardige code is verborgen in ogenschijnlijk legitieme functies, waardoor het moeilijk te detecteren is tijdens installatie.
De campagne, die sinds januari 2025 actief is, toont een geavanceerde en goed gefinancierde supply chain-aanval die gericht is op het infiltreren van ontwikkelomgevingen voor spionage en financieel gewin. Eerder werden ook populaire pakketten zoals Axios besmet via social engineering om malware te verspreiden. De aanvallen worden toegeschreven aan de financieel gemotiveerde Noord-Koreaanse groep UNC1069, die ook bekendstaat onder namen als BlueNoroff en Sapphire Sleet. Security Alliance (SEAL) rapporteerde recent het blokkeren van 164 kwaadaardige domeinen die UNC1069 gebruikte voor phishing via nep Zoom- en Microsoft Teams-links, waarmee malware werd verspreid die op Windows, macOS en Linux systemen actief is.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *