Рубріки: Новини

Хакери з КНДР використовують GitLab для клонування легального ПЗ з бекдорами

Дмитро Сімагін

Північнокорейське хакерське угруповання Lazarus Group протягом останніх місяців проводило операцію під назвою Phantom Circuit. Її метою було розповсюдження клонів легальних пакетів програмного забезпечення та інструментів з відкритим кодом для подального встановлення бекдорів. Розробники, які використовували такі клони, могли несвідомо встановити на свої комп’ютери зловмисний софт. За даними дослідників SecurityScorecard, скомпрометовані пакети поширювалися через сервіс GitLab, пише The Register.

Експерти з кібербезпеки виявили, що хакерська кампанія розгорталася кількома хвилями. У листопаді жертвами корейських кіберзлочинців став 181 розробник в переважно європейських країнах. Наступного місяця кількість зламаних ПК зросла до 1225, у тому числі 284 в Індії та 21 у Бразилії. А в січні число жертв збільшилось ще на 233 розробника, серед яких 110 працюють в Індії. 

Викрадені дані включали облікові дані, маркери автентифікації, паролі та іншу системну інформацію. 

Хакери Lazarus Group модифікували репозиторії, які містили Codementor, CoinProperty, Web3 E-Store, менеджер паролів на основі Python та інші програми, пов’язані з криптовалютою, пакети автентифікації та технології web3.

«Репозиторії коду, які вони розміщують на GitLab, є клонами законного програмного забезпечення. Наприклад, вони вбудовують бекдор у обфусцований Node.js. Найстрашніше те, що розробники потім копіюють цей код із git безпосередньо на корпоративні ноутбуки, ми вже бачили це з двома розробниками», — розповів Райан Шерстобітофф, старший віце-президент з досліджень і аналізу загроз у SecurityScorecard.

Коли програміст завантажує та починає використовувати шкідливий форк, зловмисне ПЗ у цьому клонованому коді запускає та встановлює бекдор на його пристрій. Це дозволяє північнокорейцям підключатися та викрадати конфіденційні дані.

«Поки що критичні питання — наприклад, як оброблялися викрадені дані та яка інфраструктура використовувалася для керування цими серверами — досі залишаються без відповіді», — зазначили дослідники.

Останні статті

Brave1 продовжили прийняття заявок на конкурс Battle Proven для deftech-стартапів

Кластер Brave1 продовжив прийняття заявок на конкурс Battle Proven — тепер податися можна до 25 липня 2025 року. Про це…

21.07.2025

Експериментальна LLM-модель OpenAI досягла рівня переможця Міжнародної математичної олімпіади

Експериментальна модель OpenAI досягла рівня золотої медалі на Міжнародній математичній олімпіаді (IMO), вирішивши п'ять із…

21.07.2025

JetBrains переводить всі продукти IntelliJ IDEA на єдиний інсталятор

Компанія JetBrains повідомила, що всі програмні продукти серії IntelliJ IDEA відтепер переходять на єдиний уніфікований…

21.07.2025

Українські кіберфахівці викрили намагання росіян використати LLM-модель для атак на держустанови

Команда реагування на комп'ютерні надзвичайні ситуації України (CERT-UA) розкрила деталі фішингової кампанії, спрямованої на поширення…

21.07.2025

Hugging Face представляє AnyCoder — безкоштовний інструмент для веб-розробки без знання мов програмування

Платформа Hugging Face представляє AnyCoder — середовище для розробки веб-додатків з відкритим кодом. Новий інструмент,…

21.07.2025

Intel припинила 10-річний проект розробки власного дистрибутиву Linux

Компанія Intel оголосила про згортання проекту Clear Linux, робота над яким тривала 10 років. Метою…

21.07.2025