Северокорейские хакеры организовали фишинг-атаки на почти 100 организаций, используя инструменты разработки для распространения малвари. Это серьезный сигнал для компаний по всему миру о growing угрозах в кибербезопасности.
Как происходит атака
По данным исследовательской компании Proofpoint, хакерская группа, известная как Contagious Interview, использует фальшивые вакансии и запросы на ревью кода, чтобы заманить своих жертв. За шесть недель они разослали более 250 писем, нацеливаясь в основном на компании в финансовом, образовательном и технологическом секторах.
Технические детали атак
Атака начинается с писем, содержащих ссылки на репозитории GitHub с малварными скриптами, которые вызывают выполнение кроссплатформенного ПО для macOS, Linux и Windows. Вредоносное ПО включает оболочку для Linux и macOS, а также VBScript для Windows. Цель — установка поддельного расширения VS Code, которое имитирует сервис Google и обеспечивает удаленную командную эксплуатацию, сбор информации и кражу данных из криптовалютных кошельков.
Согласно Proofpoint, более 75% атакованных организаций находятся в США, за ними следуют компании из Великобритании, Австралии и других стран. Хакеры также адаптировали свои методы, теперь запрашивая у жертв рецензии на их открытые проекты.
Значение для бизнеса
Для российских компаний эта ситуация подчеркивает необходимость усиления киберзащиты. Угрозы со стороны хорошо организованных хакерских групп становятся все более изощренными, и компаниям следует оценить свои меры безопасности, особенно если они работают в сфере технологий и финансов. Проанализировав методы атаки, можно прогнозировать, что подобные схемы будут развиваться и в дальнейшем, поэтому необходимо быть бдительными и постоянно обновлять системы защиты.