Киберразведка GitLab обнаружила новую кампанию северокорейских хакеров, нацеленную на криптовалютный и ритейл-сектор

APT

Специалисты GitLab Threat Intelligence выявили новую серию атак, проводимых северокорейской группировкой, связанной с известными операциями Contagious Interview и Famous Chollima. С мая 2025 года злоумышленники распространяют модифицированные версии вредоносных программ BeaverTail и InvisibleFerret через фиктивные платформы трудоустройства, используя метод социальной инженерии ClickFix.

Описание

В отличие от предыдущих кампаний, нацеленных преимущественно на разработчиков программного обеспечения, на этот раз угроза сконцентрировалась на сотрудниках маркетинга и трейдерах в сфере криптовалют и электронной коммерции. Для доставки вредоносного кода использовались скомпилированные исполняемые файлы, а не скрипты, требующие интерпретаторов, что указывает на адаптацию тактики под менее технически подготовленных жертв.

Инфраструктура атаки включала поддельное веб-приложение для найма, размещенное на businesshire[.]top, с использованием платформы Vercel. Сайт предлагал вакансии в криптовалютных компаниях и ритейле, а также приглашал к инвестициям. При попытке записи видео-ответа соискателям показывалась фальшивая ошибка с камерой или микрофоном, после чего предлагались инструкции по "исправлению" проблемы, зависящие от операционной системы пользователя.

Команды, внедряемые через ClickFix, загружали и запускали скомпилированные версии BeaverTail - вредоносного ПО, предназначенного для кражи данных кошельков и системных учетных записей. Для macOS и Windows использовались исполняемые файлы, упакованные с помощью инструментов pkg и PyInstaller, в то время как для Linux применялась классическая JavaScript-версия.

Обнаруженный вариант BeaverTail демонстрирует упрощенную логику сбора данных и нацелен на меньшее количество браузерных расширений по сравнению с ранее известными версиями. Это может свидетельствовать о тестовом характере кампании. Кроме того, в коде остались артефакты разработки, такие как нестандартные пути к файлам и тестовые механизмы экстрафикации.

Аналитики отмечают, что группировка активно использует методы обхода автоматического анализа, такие как проверка User-Agent и выдача различного контента в зависимости от заголовков запроса. Это затрудняет обнаружение инфраструктуры автоматизированными системами и снижает видимость активности в песочницах.

Эксперты считают, что кампания еще не получила широкого распространения, но демонстрирует важный сдвиг в тактике северокорейских хакеров: переход к атакам на более широкий спектр профессий и использование скомпилированных полезных нагрузок для увеличения процента успешных заражений. Рекомендуется усилить мониторинг активности, исходящей с IP-адресов, перечисленных в отчете, и обучить сотрудников распознавать фишинговые техники, особенно в области найма и инвестиционных предложений.

Индикаторы компрометации

Комментарии: 0