新聞

Elastic Security Labs揭露一波針對軟體開發者的假求職面試攻擊。攻擊者把惡意程式拆成多個片段,藏在程式測驗專案的SVG國旗圖檔中。開發者下載並啟動專案後,瀏覽器登入資料、加密貨幣錢包資料、雲端服務設定與原始碼可能遭竊,電腦也會被植入遠端控制後門。

研究人員研判與北韓背景、代號Contagious Interview的假面試攻擊行動有關。調查起始於有人在Elastic社群Slack的求職頻道刊登電子商務開發工作,再將有興趣的開發者轉往私訊,要求對方完成程式測驗。

受害者收到的是經過竄改,但仍可正常執行的Next.js電子商務專案。攻擊者把經Base64文字編碼的惡意程式拆成多個片段,分散放入SVG國旗檔案的HTML註解中,再由專案內的JavaScript程式依照檔名順序讀取、拼接、解碼並執行。

該做法讓惡意內容分散在看似無害的圖片檔案中。開發者依照面試要求,使用常見指令啟動專案伺服器時,惡意程式也會在背景執行。研究人員指出,這些專案本身功能正常,攻擊者並以一般變數名稱和零散程式碼掩飾真正用途。

惡意程式可在Windows、macOS及Linux執行,主要功能包括竊取瀏覽器登入資料和加密貨幣錢包、搜尋電腦內的敏感檔案、監看剪貼簿,以及建立可供攻擊者遠端下令的後門。

被鎖定的資料包括瀏覽器儲存的帳號與自動填寫內容、macOS鑰匙圈、AWS與Azure雲端設定、SSH連線金鑰、命令列操作紀錄、環境設定檔、文件及原始碼。遠端後門還能接收攻擊者傳來的系統命令,執行後再將結果傳回控制伺服器。

開發者的工作電腦通常保存程式碼儲存庫、雲端服務與企業系統的存取資料。攻擊者若取得這些憑證,可能利用開發者身分進入其他系統。

截至Elastic發布報告時,與這波攻擊相關的多個木馬化專案,在VirusTotal均未被防毒引擎標示為惡意,部分開發者甚至在不知情下將遭植入後門的專案上傳至GitHub。研究人員根據程式碼、行為、通訊方式與伺服器基礎設施的重疊,認為這波攻擊與過去發現的OtterCookie惡意程式有關。