Siber Güvenlik

Sahte Kodlama Testleriyle SVG Bayrak Görsellerine Gizlenmiş OtterCookie Kötü Amaçlı Yazılımı Bulaştırılıyor

Sahte Kodlama Testleriyle SVG Bayrak Görsellerine Gizlenmiş OtterCookie Kötü Amaçlı Yazılımı Bulaştırılıyor
Malta'da dil eğitimi alırken çalışma hakkınız da var, biliyor muydunuz? Detaylar →

Kuzey Kore bağlantılı tehdit aktörleri, Contagious Interview kampanyası kapsamında, SVG görsel dosyalarında steganografi kullanarak kötü amaçlı yükleri gizliyor. Saldırganlar sahte iş ilanları ve kodlama zorluklarıyla geliştiricileri hedef alıyor.

Elastic Security Labs'ın raporuna göre, projeyi çalıştıran herkes dört aşamalı bir OtterCookie yüküyle karşılaşıyor: tarayıcı kimlik bilgileri ve kripto cüzdan hırsızı, dosya hırsızı, Socket.IO tabanlı uzaktan erişim truva atı (RAT) ve pano hırsızı.

Bu bulgular, Kuzey Kore devlet destekli bilgisayar korsanlarının hassas verileri çalmak ve kripto para cüzdanlarını yağmalamak amacıyla yazılım geliştiricileri hedef almaya devam ettiğini bir kez daha ortaya koyuyor. Faaliyetler REF9403 koduyla takip ediliyor.

Elastic Security Labs, tehdit aktörlerinin topluluk Slack çalışma alanındaki üyelere sahte iş teklifleriyle sosyal mühendislik saldırısı düzenlemesiyle kampanyayı keşfetti. Bu, Aralık 2022'den beri devam eden Contagious Interview operasyonunda daha önce belgelenmemiş yeni bir ilk erişim yöntemi.

Mayıs 2026 sonunda Maxwell adlı bir kullanıcı tarafından #jobs Slack kanalına gönderilen mesajlarda, e-ticaret platformlarını Next.js (v14), NestJS, PostgreSQL ve Auth.js ile modern, ölçeklenebilir bir mimariye yükseltmek için deneyimli bir geliştirici arandığı belirtiliyordu. Ayrıca Stripe entegrasyonu da isteniyordu.

Fırsata ilgi gösterenler doğrudan mesajlara yönlendiriliyor ve iş teklifinin parçası olarak bir kodlama değerlendirmesi tamamlamaları isteniyordu. Bu, Contagious Interview kampanyalarında sıkça görülen bir taktik. Görev, değerli verileri sızdırmak için tasarlanmış trojanize bir depoyu çalıştırmayı ve bir Socket.IO arka kapısını yapılandırmayı içeriyordu.

Özellikle, bu şema kapsamında dağıtılan depolar tamamen işlevsel kod içeriyor ancak tespiti atlatmak için SVG görselleri biçiminde kötü amaçlı kod da gömüyor.

Gün Batımı, Kokteyl, İngilizce

Kaynak: The Hacker News