Северокорейская группировка Famous Chollima использует фальшивые собеседования для атак на сотрудников криптоиндустрии

APT

В 2026 году зафиксирована новая волна атак северокорейской группировки Famous Chollima (известной также под именем Wagemole), нацеленная на специалистов криптовалютного и Web3-сектора. Злоумышленники притворяются рекрутерами и проводят фиктивные собеседования с проверкой навыков, в ходе которых заставляют жертву выполнить вредоносную команду. После успешной атаки на устройства под управлением Windows устанавливается программа удалённого доступа PylangGhost, а на macOS - её аналог GolangGhost.

Описание

Северная Корея (официально - КНДР) на протяжении многих лет активно использует кибероперации для обхода международных санкций и финансирования своих ракетных, ядерных и разведывательных программ. Если раньше целями были системы SWIFT и банкоматы, то теперь основной фокус сместился на хищение криптоактивов. Только за этот год, по имеющимся данным, украдено уже 643 миллиона долларов. С начала 2023 года северокорейские операторы активно применяют социальную инженерию: выдают себя за удалённых ИТ-сотрудников, организуют фиктивные технические собеседования (кампания Contagious Interview), атакуют цепочки поставок кода (Polin Rider) и проводят не-технические собеседования под названием ClickFake Interview, чтобы выйти напрямую на аудиторию криптоинвесторов и разработчиков Web3. Подробный анализ кампании подготовлен исследовательским подразделением SOCRadar.

Кампания ClickFake Interview в её последней версии нацелена на профессионалов, чья работа связана с криптовалютами, - от консультантов и инвестиционных партнёров до аналитиков бизнес-разведки. Атакующие создают подставные фирмы или выдают себя за известные компании в криптосфере. Они находят жертв через социальные сети (LinkedIn, Discord, Telegram) и по электронной почте, предлагая высокооплачиваемую должность. Затем кандидату направляют приглашение на фиктивную проверку навыков, которая проводится на инфраструктуре злоумышленников.

Панель для проверки навыков, созданная атакующими, представляет собой полноценное React-приложение. Она определяет тип устройства: если жертва заходит с мобильного телефона, доступ блокируется, поскольку финальные вредоносные полезные нагрузки работают только на настольных компьютерах. Система задаёт жертве вопросы с множественным выбором, соответствующие заявленной роли, и отслеживает поведение кандидата. Например, если кандидат переключает вкладки браузера, приложение выводит пугающее предупреждение, создавая иллюзию, что за ним наблюдают представители компании-нанимателя. Кроме того, на каждый раздел теста установлен ограниченный срок (например, 10 минут), и таймер отсчитывает время визуально. Это создаёт стресс и заставляет жертву действовать поспешно.

Кульминация наступает на последнем этапе, когда жертву просят записать видеоответ на вопрос. При попытке начать запись камера якобы отказывается работать. На экране появляется окно "Устранение неполадок с камерой и записью" с инструкцией - скопировать и выполнить в терминале команду для "обновления драйверов". Однако при копировании текста скрипт подменяет содержимое буфера обмена и вместо безопасной команды вставляет настоящую вредоносную полезную нагрузку. То, что отображается в терминале после вставки, выглядит как обычное сообщение об обновлении драйверов, но на самом деле параллельно запускается скачивание и выполнение вредоносного ПО.

Для Windows атакующие загружают ZIP-архив, распаковывают его через PowerShell и запускают VBS-скрипт. Этот скрипт разворачивает интерпретатор Python 3.10, который нужен, поскольку в Windows Python не предустановлен. Затем запускается Python-обёртка loader.py, которая загружает скомпилированный модуль PylangGhost в формате PYD (Python Dynamic Module). Сама программа PylangGhost состоит из шести модулей: главный оркестратор, хранитель конфигурации, помощник по архивации, обработчик команд, модуль связи с командным сервером (C2) и модуль кражи данных. Оркестратор прописывается в автозагрузку через реестр Windows. В новой версии операторы скомпилировали скрипты Python с помощью компилятора Nuitka, превратив их в нативные машинные коды C++, что усложняет обнаружение и анализ.

На macOS цепочка атаки аналогична: bash-скрипт загружает и распаковывает ZIP, после чего запускает Go-компилятор (также устанавливаемый на лету) и исполняет GolangGhost. Дополнительно на macOS загружается приложение CodeFixerNow.app, которое отображает фиктивный запрос на ввод пароля администратора для установки "обновления". Пароль перехватывается и отправляется на сервер злоумышленников. GolangGhost включает те же модули, что и PylangGhost, но с дополнительными возможностями: активное обнаружение виртуальных машин и песочниц, извлечение мастер-пароля браузера Chrome из связки ключей macOS и даже инъекция вредоносных разрешений в конфигурационный файл расширения MetaMask.

Для хранения инфраструктуры группировка использует регистраторов Hostinger и NameCheap, размещая панели фиктивных собеседований, площадки с полезной нагрузкой и командные серверы на одном и том же или близком IP-адресе. Такой подход приоритизирует скорость и масштаб, а не скрытность. Список целей для кражи включает более 30 популярных криптовалютных кошельков и менеджеров паролей: MetaMask, Trust Wallet, Coinbase Wallet, 1Password, TronLink и другие. Все данные сжимаются и шифруются в памяти перед отправкой на сервер.

Данная кампания представляет угрозу не только для отдельных сотрудников, но и для компаний, где они работают. Злоумышленники могут использовать взломанные устройства для бокового перемещения внутри корпоративной сети и хищения средств компании. По статистике, каждый третий сотрудник признаётся, что использует служебную технику для поиска работы или выполнения задач для других компаний. Это расширяет поверхность атаки на организацию. Организациям рекомендуется обучать персонал, особенно не-технических специалистов, распознавать подобные схемы и не выполнять команды от незнакомых "рекрутеров". Также важно внедрять решения класса EDR (обнаружение и реагирование на конечных точках), способные анализировать вредоносную активность на уровне поведения, а не только сигнатур, поскольку атакующие всё чаще переходят к скомпилированным модулям и динамическим библиотекам.

Индикаторы компрометации

IPv4

  • 95.216.92.207

Domain

  • breezyhr.us
  • cameradriverupdates.com
  • canditech.us
  • cincopa.org
  • CodeFixerNow.app
  • drivfixer.sh
  • evaluateproficiency.com
  • evaluino.com
  • evaluza.com
  • gumlet.us
  • highmatch.cloud
  • highmatch.pro
  • hiring-you.com
  • hirvexo.com
  • insighboard.com
  • kaltura.studio
  • knockri.us
  • macPatch.sh
  • me-c0h.pages.dev
  • medincahub.com
  • mettl.us
  • nvidiadriver.net
  • paxos-apply.com
  • paxos-video-interviews.com
  • paxos-video-recording.com
  • rolevia.us
  • spiralboard.com
  • survicate.us
  • tailora.org
  • tecmlny.com
  • vervoe.app
  • videohirepro.com
  • video-hiring.com
  • winPatch.zip
  • workbright.us
  • zavnia.us
  • ziggeo.tech
  • zynoracreative.com

URL

  • http://95.216.92.207:8080/
  • http://95.216.92.207:8080/gettext
  • http://nvidiadriver.net/verv1432/drivers/intel-driver-xd7d.zip

SHA256

  • 0827606854b6fd7fa73f13f2e453d9720d79c63e89308cfed0b577a16d84bccd
  • 0ca62fe52a895bad73a14f1a455e1bead18b8c256749d727c2678924298f7ee8
  • 164e322d6fbc62e254d73583acd7f39444c884d3f5e6a5d27db143fc25bc88b3
  • 17832aa629524ef6e8d8d6e9b6b902a8d324b559e3c36dbd0e221ab1690be871
  • 1cee591c63d7fd8ee963abb29789c3ee41eb42cc77470964a00ea15be4b51341
  • 282b9bc318ad1234cbd1b86424b784299b8be31545802a7c6b751166b814b990
  • 319adf187bce5bd85dbb5b06f99ce78baa807af590feaed44a6f932d4d5b9003
  • 4387b79045065622e7fd643b65d85998f092c4b32e53633d36bd7ef46181cbe2
  • 47a3ce02388c845e5f1ed8f4d3673e2c99a643b88d3f2fa06cbfe0c78502264d
  • 50ffce607867d8fa8eaf6ef5cd25a3c0e7e4415e881b9e55c04a67bcddb74fdf
  • 6110ea43d734a296a8e5676192c56cdbdad11c94c3eecda7b55a4672e16d35d4
  • 617779f417c1850c08ed55ba49e2317aed0e1e911fca8bf8f348189ee4ebdb97
  • 6295839b6c9414d9cd0f2402f4cd72e219f75cc4dfac720cec297fddc4f20ff2
  • 6850cdb307fc72e052719939efbf705beb8d50775b260a18aff0adba536d7dea
  • 756846dfa3c258807b6962bb66373a543aa6b4ba0a35ffc4a526e4b07a84d9dc
  • 95983760b571631e1da0f52f51c7a274f2a34e44de5e3d10cadcf8b30edf959c
  • 96ce1b7f2026dfd3dbb806c246c27ce3b105a9e78482956fae42258980425cd0
  • 9e465904503815c27397e082fd5ca8eb30d99d8d256c6a0949696d1830c8bb53
  • b9a8ae1e6d2c875e21c77f3b9255ca0b3b0b3e0addbb2c3c865e5b95eb734d22
  • c466170079e4b9e26e41a25ca45ff8a7f6cc9b3e9e7f2beda99f3dd042e72c1b
  • c8075bbff748096e1c6a1ea0aa67bb6762fdd7551427a12425b35b94c1f1ecf2
  • d1934fdd449b6e8124b632f680cbe6893ac39e740559b1882641204040c70a99
  • e337dfb06e08ac8ceb47728b50de006ef82f5e61fa245494210a362bab15859f
  • e59683f2ab7ba05da5443a153aee221af08ba884461f74dd8b114c0d10febbeb
  • f53567c1a8885925393a1771cded2ff2c8ef4ab38da1bf97d36f153f81f72e80
  • f6669bd504ce6b0e303be7ee47f2ebbc062989c88c41f0a3f436044a24869798

Комментарии: 0