В мире кибербезопасности для злоумышленников нет ничего постоянного, кроме их стремления адаптироваться и находить новые, более изощрённые пути к цели. Группа, известная под условным названием Contagious Interview, чья активность ранее была связана с атаками на разработчиков через автоматическое выполнение задач в интегрированных средах разработки (IDE), таких как Microsoft Visual Studio Code (VSCode) и Cursor, демонстрирует именно такую эволюцию. После активного освещения их методов сообществом безопасности, злоумышленники оперативно меняют инфраструктуру для доставки вредоносного кода, переходя с популярных хостингов на менее очевидные платформы.
Описание
Ранние кампании активно использовали домены на платформе Vercel, размещая в файлах "tasks.json" прямые ссылки на вредоносные скрипты. Однако после публикации отчётов и последующих блокировок акторы начали диверсифицировать подход. Теперь в арсенале появляются GitHub Gist, Google Drive и сервисы сокращения ссылок, что усложняет обнаружение и повышает живучесть кампании. Основной вектор остаётся прежним: злоумышленники заражают репозитории на GitHub, добавляя в них модифицированные файлы конфигурации задач ".vscode/tasks.json" или ".cursor/tasks.json". При открытии такого проекта в IDE вредоносная команда, настроенная на выполнение при открытии папки ("runOn: folderOpen"), автоматически запускается, инициируя цепочку загрузки вредоносного ПО.
Одним из новых методов стало использование GitHub Gist - сервиса для быстрого обмена фрагментами кода. Вредоносные команды в "tasks.json" теперь содержат ссылки на скрипты, размещённые на "gist.githubusercontent.com". Эти скрипты, маскирующиеся под инструменты для работы с GPU (например, с именами вроде "cuda_toolkit_sim_v12.4.ps1"), затем загружают следующую стадию полезной нагрузки с домена "camdriver[.]pro". Выбор тематики, связанной с NVIDIA и драйверами, не случаен - он нацелен на разработчиков в сфере DeFi и криптовалют, которые с высокой вероятностью используют производительные видеокарты. Хотя конкретные gist были удалены, сам факт их использования указывает на новый тренд в арсенале злоумышленников.
Параллельно наблюдается активное применение сервисов сокращения ссылок, таких как "short[.]gy". Этот шаг, вероятно, является прямой реакцией на публичное обсуждение использования доменов Vercel. Сокращённые ссылки часто ведут на те же самые серверы Vercel, но их использование затрудняет анализ и автоматическое обнаружение по прямым URL-адресам. Более того, в файлах "tasks.json" продолжает встречаться примитивная техника обфускации - заполнение команд пробелами, чтобы сместить вредоносную строку за пределы видимой области в редакторе кода.
Ещё одним интересным вектором стало злоупотребление Google Drive. Исследователи обнаружили вредоносный пакет NPM под названием "eslint-validator", который при установке загружает и исполняет код с Google Диска. Механизм специально обрабатывает страницы с предупреждениями антивирусного сканирования, автоматически переключаясь на альтернативный URL-формат "drive.usercontent.google.com". Это демонстрирует достаточно высокий уровень технической подготовки акторов и их внимание к деталям, обеспечивающим беспрепятственное выполнение кода.
Аналитики также сообщили о цепочке заражения, которая, несмотря на поразительное сходство техник с методами Contagious Interview, привела к загрузке совершенно иного финального полезного груза - Akira Stealer. Этот троянец-похититель данных, распространяемый по модели Malware-as-a-Service (MaaS, вредоносное ПО как услуга), обычно не ассоциируется с данной группой. Данное несоответствие может указывать либо на появление подражателя, копирующего успешные методы, либо на тестирование новой схемы самими акторами. Инцидент подчёркивает сложность точной атрибуции в современных кибератаках и показывает, как удачные техники могут тиражироваться разными угрозными акторами.
С практической точки зрения, для специалистов по безопасности критически важно адаптировать системы мониторинга. Ключевые точки детекции теперь должны включать не только прямые ссылки на подозрительные домены, но и обращения к "gist.githubusercontent.com" или "drive.google.com" из процессов, не связанных с браузером, например, из "node.exe" или "npm". Подозрительным является любое скачивание и немедленное выполнение кода через конвейер (pipe), например, "curl URL | bash". Также стоит обращать внимание на нестандартное поведение в пользовательских каталогах ".vscode", таких как создание исполняемых ".cmd"-файлов или портативная установка Node.js с помощью "msiexec /a".
В заключение, эволюция кампании Contagious Interview наглядно иллюстрирует классическую «гонку вооружений» в кибербезопасности. Ответные меры защитников приводят к постоянному совершенствованию тактик нападающих. Смещение в сторону легитимных и широко используемых сервисов, таких как GitHub Gist и Google Drive, размывает границы между доброкачественным и вредоносным трафиком, требуя от SOC-команд более глубокого контекстного анализа и применения поведенческих детекторов, а не просто сигнатур на основе URL. Разработчикам же следует проявлять повышенную бдительность при работе с открытыми репозиториями, особенно при клонировании малоизвестных форков, и регулярно проверять содержимое скрытых конфигурационных файлов в своих проектах.