Noord-Koreaanse dreigingsactoren die worden gelinkt aan de Contagious Interview-campagne maken gebruik van steganografie in SVG-afbeeldingen om kwaadaardige payloads te verbergen. Deze campagne zet nep-vacatures en codeeruitdagingen in om softwareontwikkelaars te misleiden en zo malware te verspreiden.
Volgens een rapport van Elastic Security Labs, gedeeld met The Hacker News, eindigen gebruikers die het project uitvoeren met een viervoudige payload die overeenkomt met OTTERCOOKIE. Deze bestaat uit een browser- en cryptowallet-dief, een bestandsdief, een Socket.IO-gebaseerde remote access trojan (RAT) en een klemborddief. De campagne richt zich specifiek op softwareontwikkelaars en heeft als doel gevoelige gegevens te stelen en cryptowallets te plunderen. De activiteiten worden gevolgd onder de naam REF9403.
Elastic ontdekte de campagne nadat de dreigingsactoren leden van hun community Slack workspace benaderden met social engineering berichten over vermeende vacatures. Dit vormt een nieuw toegangspunt dat eerder niet was gedocumenteerd binnen de Contagious Interview-operatie, die sinds december 2022 actief is. De berichten, geplaatst door een gebruiker genaamd Maxwell, zochten eind mei 2026 een ervaren ontwikkelaar voor een upgrade van een e-commerceplatform met moderne technologieën zoals Next.js, NestJS, PostgreSQL en Auth.js, inclusief Stripe-integratie. Geïnteresseerden kregen een codeeropdracht die hen onbewust een trojanized repository liet uitvoeren met malware die data exfiltreert en een Socket.IO-achterdeur installeert.
De repositories bevatten functionele code, maar verbergen kwaadaardige code in SVG-afbeeldingen om detectie te omzeilen. De payloads zijn opgesplitst in base64-fragmenten binnen HTML-commentaar in vlagafbeeldingen van landen, die normaal lijken maar een verborgen Base64-gecodeerde data bevatten. Een JavaScript-bestand ('serverValidation.js') assembleert deze payloads en zorgt dat de malware bij elke serverstart wordt uitgevoerd.
De hoofdpayload vertoont overlap met OtterCookie, een cross-platform malware die sinds september 2024 bekend is. OtterCookie is geëvolueerd van een eenvoudig hulpmiddel voor het uitvoeren van remote commands en het zoeken naar cryptosleutels tot een modulair programma dat bredere datadiefstal mogelijk maakt, met functies om virtuele omgevingen te detecteren, communicatieclients zoals socket.io te installeren, informatie te exfiltreren, willekeurige shell-commando’s uit te voeren, extra modules te laden en resultaten te rapporteren, aldus Microsoft.
De malware bevat vier modules die data uit browsers en cryptowallets verzamelen, bestanden met specifieke extensies stelen, persistente remote control mogelijk maken via een Socket.IO-gebaseerde trojan, klembordinhoud vastleggen en Windows-executables droppen. Onder de gestolen bestanden bevinden zich ook extensies voor AI-codeertools, wat suggereert dat de dreigingsactor actief zijn arsenaal verfijnt om zoveel mogelijk informatie te verzamelen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *