Kuzey Kore tehdit aktörleri, yazılım geliştiricilerini hedefleyen bulaşıcı röportaj kampanyasında Ottercookie adlı yeni kötü amaçlı yazılım kullanıyor.
Siber güvenlik şirketi Palo Alto Networks'teki araştırmacılara göre, bulaşıcı röportaj en az Aralık 2022'den beri aktif. Kampanya, Beaverail ve InvisibleFerret gibi kötü amaçlı yazılımlar sunmak için sahte iş teklifleri olan yazılım geliştiricilerini hedefliyor.
NTT Security Japonya'nın bir raporu, bulaşıcı röportaj operasyonunun şimdi Eylül ayında tanıtılan ve Kasım ayında vahşi doğada yeni bir varyantla birlikte Ottercookie adlı yeni bir kötü amaçlı yazılım kullandığını belirtiyor.
Tıpkı Palo Alto Networks'in Unit42 araştırmacıları tarafından belgelenen saldırılarda olduğu gibi, Ottercookie, JSON verilerini getiren ve "Çerez" özelliğini JavaScript kodu olarak yürüten bir yükleyici aracılığıyla teslim edilir.
NTT, Beaverail'in en yaygın yük kalmasına rağmen, Ottercookie'nin bazı durumlarda Beaverail ile birlikte veya kendi başına konuşlandırıldığını söylüyor.
Yükleyici, GitHub veya Bitbucket'ten indirilen Node.js projeleri veya NPM paketleri aracılığıyla hedefleri enfekte eder. Ancak, son zamanlarda QT veya elektron uygulamaları olarak oluşturulan dosyalar da kullanılmıştır.
Hedef cihazda aktif olduktan sonra Ottercookie, soket.io WebSocket aracını kullanarak komut ve kontrol (C2) altyapısı ile güvenli iletişim kurar ve komutları bekler.
Araştırmacılar veri hırsızlığı gerçekleştiren kabuk komutları gözlemlediler (örneğin kripto para birimi cüzdan anahtarları, belgeler, görüntüler ve diğer değerli bilgiler toplama).
NTT, “Ottercookie'nin Eylül sürümü, kripto para birimi cüzdanlarıyla ilgili anahtarları çalmak için yerleşik bir işlevsellik içeriyordu” diye açıklıyor.
Araştırmacılar, “Örneğin, checkForsensitivedata işlevi, Ethereum özel anahtarlarını kontrol etmek için düzenli ifadeler kullandı” dedi.
Ottercookie'nin en son sürümü, pano verilerini, hassas bilgiler içerebilecek tehdit aktörlerine de açıklayabilir.
Tipik olarak 'LS' ve 'CAT' gibi keşif için kullanılan komutlar da tespit edildi, bu da saldırganın çevreyi keşfetme ve daha derin sızma veya yanal hareket için sahneleme niyetini gösterdi.
Yeni kötü amaçlı yazılımların ortaya çıkması ve enfeksiyon yöntemlerinin çeşitlendirilmesi, bulaşıcı görüşme kampanyasının arkasındaki tehdit aktörlerinin yeni taktiklerle denemesini göstermektedir.
Yazılım geliştiricileri, potansiyel bir işveren hakkında bilgi doğrulamaya çalışmalı ve kodlama testleri gerektiren bir iş teklifinin bir parçası olarak kişisel veya iş bilgisayarlarında kod çalıştırmaya karşı dikkatli olmalıdır.
Radiant Links 50 milyon dolar Kripto Heist'i Kuzey Koreli hacker'lara
Kuzey Koreli bilgisayar korsanları kripto firmalarına karşı yeni macOS kötü amaçlı yazılım kullanıyor
FBI, Kuzey Koreli bilgisayar korsanlarını 308 milyon dolara bağlıyor
Kuzey Koreli hackerlar bu yıl 1.3 milyar dolarlık kripto çaldı
Bir toplantı uygulaması olarak poz veren kripto yöneten kötü amaçlı yazılımlar Web3 profesyonellerini hedefliyor
Kaynak: Bleeping Computer