Hackerens egen fejl åbnede døren

I 22 måneder fulgte Vangelis Stykas en nordkoreansk statshackergruppe indefra, ikke fordi han havde brudt sig ind i deres systemer, men fordi deres egen malware først inficerede deres egne arbejdscomputere. Stykas, teknologichef hos cybersikkerhedsfirmaet Kumio, fortalte på Black Hat-konferencen i Las Vegas i begyndelsen af august 2026, at operatørerne havde inficeret sig selv, hvilket åbnede et vindue ind til deres interne Slack- og Discord-kanaler for ham.

Den tilfældige adgang gav ham et stille indblik i omkring 5 terabyte data, som gruppen havde stjålet fra sine egne ofre, samt et sjældent kig ind i den daglige drift af operationen, helt uden at blive opdaget af hackerne selv.

1.640 virksomheder, 57 lande, et dusin navne

Stykas oplyste, at gruppen havde kompromitteret 1.640 virksomheder i 57 lande i den periode, hvor han havde adgang. Mellem 700 og 800 af disse indbrud klassificerede han som alvorlige, hvilket betyder, at angriberne havde opnået rodadgang til servere, AWS-skymiljøer eller kryptovalutawallets, langt ud over blot et fodfæste på en enkelt maskine.

I sin præsentation navngav Stykas offentligt omkring et dusin af de ramte organisationer, herunder smartphoneproducenten Oppo, Coinbase, Uniswap Labs, Boston Children's Hospital og flere offentlige myndigheder, som han ikke identificerede ved navn.

Indgangen var en jobsamtale

Uafhængigt af Stykas' forskning har sikkerhedsteams hos Elastic Security Labs, Proofpoint og andre firmaer i hele 2026 fulgt en aktiv nordkoreansk kampagne kendt som Contagious Interview, knyttet til Lazarus Group. Operatørerne udgiver sig for at være rekrutterere på platforme som LinkedIn, henvender sig til softwareudviklere med hvad der ligner et ægte jobtilbud, og sender derefter en kodetest hostet på et GitHub-repository.

Fælden sidder i repositoryets .githooks-mappe som en pre-commit hook, så den udløses automatisk, i det øjeblik udvikleren committer sin testkode, uden separat download eller dobbeltklik. Andre varianter af samme kampagne har skjult payloaden inde i SVG-billedfiler ved hjælp af steganografi, og Proofpoint registrerede over 250 ondsindede rekrutteringsmails alene i april og maj 2026, koncentreret om medarbejdere inden for teknologi, uddannelse og finans, med særligt fokus på kryptonære roller.

Hvad malwaren faktisk gør

De malwarefamilier, der bruges i disse kampagner, herunder OTTERCOOKIE og relaterede værktøjer, er bygget til at stjæle browser-loginoplysninger, kryptovalutawallets og filer, og til at give operatørerne fjernadgang til den inficerede maskine. For en udvikler lander den adgang ofte lige i det samme miljø, som rummer virksomhedens repositories, cloud-loginoplysninger og kundedata.

Det er forbindelsen mellem de to tråde. En gruppe, der har vist sig i stand til at gennemføre indbrud i den skala, Stykas dokumenterede, 1.640 virksomheder i 57 lande, har også dokumenteret at gennemføre en betydelig del af sin adgang gennem den helt almindelige handling at ansætte, hvilket gør vejen relevant for enhver EU- eller UK-virksomhed, der ansætter fjernarbejdende udviklere eller kontraktarbejdere, og for enhver udvikler, der aktuelt søger job.

Tre tjek før du kloner det repository

Det praktiske forsvar er specifikt, ikke generiske phishing-råd. Bekræft en rekrutterers identitet uafhængigt, via virksomhedens egen karriereside eller en kendt medarbejder, før du kører nogen kode, de sender. Betragt en kodetest, der kræver kloning af et helt repository med hooks og opsætningsscripts, som mere mistænkelig end en, der leveres via en isoleret sandboxplatform, da sandboxen netop fjerner den mekanisme, som .githooks-tricket afhænger af.

Betragt en usædvanligt hurtig, højtryks ansættelsesplan som et større advarselstegn, end det ville have været for et år siden, og kør aldrig et opsætningsscript, npm install eller en build-kommando fra et testrepository, før den identitetskontrol er fuldført. Intet af dette kræver nyt værktøj, kun en pause, før den første kommando kører.