Підписуйтеся на наш телеграм канал!

Хакери з Північної Кореї інтегрували віруси у зображення прапорів різних країн

Хакери з Північної Кореї інтегрували віруси у зображення прапорів різних країн

8:13 am, 21 Липня, 2026

Північнокорейське хакерське угруповання перетворило звичайне тестове завдання для розробників на інструмент прихованого зараження комп’ютерів. Зловмисники вбудовували шкідливий код у зображення державних прапорів у форматі SVG і поширювали заражені репозиторії під виглядом проєктів для фіктивних співбесід.

Кампанію виявили фахівці Elas­tic Secu­ri­ty Labs після того, як у Slack-спільноті з’явилося підозріле оголошення про вакансію. Автор пропонував розробникам взяти участь у оновленні інтернет-магазину, а в приватних повідомленнях надсилав посилання на тестовий репозиторій. Проєкт виглядав цілком робочим і запускався без помилок, однак у фоновому режимі встановлював набір шкідливих модулів.

Фрагменти шкідливого коду були розміщені в коментарях усередині SVG-файлів із зображеннями державних прапорів. JavaScript-сценарій збирав ці фрагменти в алфавітному порядку, декодував рядок і запускав код щоразу під час старту серверної частини додатка. Така схема дозволяла маскувати шкідливу функцію серед звичайних ресурсів. На момент перевірки жоден антивірус на Virus­To­tal не визначав заражені архіви як небезпечні.

Після запуску програма збирала збережені паролі з браузерів, дані розширень криптовалютних гаманців, конфігураційні файли, SSH-ключі, вміст директорій AWS і Azure, історію команд та вихідний код. На macOS шкідливе ПЗ додатково копіювало базу системного ланцюжка ключів, а на Win­dows і macOS відстежувало буфер обміну кожні 500 мілісекунд.

Окремий модуль встановлював постійне з’єднання з керуючим сервером через Socket.IO, що давало операторам змогу виконувати команди на зараженій машині та отримувати результати в реальному часі. Win­dows-версія також намагалася завантажити три додаткові виконувані файли, однак сервер на той момент вже не працював, тож призначення цих модулів встановити не вдалося.

Фахівці ідентифікували кампанію як пов’язану з попередніми операціями Con­ta­gious Inter­view та шкідливим програмним забезпеченням OTTERCOOKIE — збіг стосується як коду, так і інфраструктури. Крім того, дослідники знайшли заражені проєкти, які самі розробники завантажили на GitHub, не помітивши прихованих змін.

Elas­tic Secu­ri­ty рекомендує ретельно перевіряти тестові завдання з непідтверджених джерел, аналізувати сценарії запуску та ніколи не виконувати сторонні проєкти на робочих машинах з доступом до ключів, хмарних облікових даних і корпоративних систем.

BTC

$65,524.83

2.06%

ETH

$1,922.93

3.48%

BNB

$574.42

1.55%

XRP

$1.13

3.90%

SOL

$78.24

2.87%

Всі курси
Показати більше