Własny błąd hakera otworzył drzwi
Przez 22 miesiące Vangelis Stykas obserwował od środka północnokoreańską grupę hakerów państwowych, nie dlatego, że włamał się do ich systemów, ale dlatego, że ich własne złośliwe oprogramowanie najpierw zainfekowało ich własne stacje robocze. Stykas, dyrektor techniczny firmy cyberbezpieczeństwa Kumio, powiedział na konferencji Black Hat w Las Vegas na początku sierpnia 2026 roku, że operatorzy zainfekowali samych siebie, otwierając mu okno do ich wewnętrznych kanałów Slack i Discord.
Ten przypadkowy dostęp dał mu cichy wgląd w około 5 terabajtów danych, które grupa skradła własnym ofiarom, a także rzadką okazję do obserwacji codziennego funkcjonowania operacji, całkowicie niezauważony przez samych hakerów.
1640 firm, 57 krajów, tuzin nazwisk
Stykas podał, że grupa skompromitowała 1640 firm w 57 krajach w okresie, gdy miał dostęp. Od 700 do 800 z tych włamań sklasyfikował jako poważne, co oznacza, że atakujący uzyskali dostęp root do serwerów, środowisk chmurowych AWS lub portfeli kryptowalut, znacznie wykraczający poza zwykłe zaczepienie się na jednej maszynie.
W swojej prezentacji Stykas publicznie wymienił około tuzina poszkodowanych organizacji, w tym producenta smartfonów Oppo, Coinbase, Uniswap Labs, Boston Children's Hospital oraz kilka agencji rządowych, których nie zidentyfikował z nazwy.
Wejście prowadziło przez rozmowę kwalifikacyjną
Niezależnie od badań Stykasa, zespoły bezpieczeństwa z Elastic Security Labs, Proofpoint i innych firm śledzą przez cały 2026 rok aktywną północnokoreańską kampanię znaną jako Contagious Interview, powiązaną z Lazarus Group. Operatorzy podszywają się pod rekruterów na platformach takich jak LinkedIn, kontaktują się z programistami z tym, co wygląda na prawdziwą ofertę pracy, a następnie wysyłają test programistyczny hostowany w repozytorium GitHub.
Pułapka znajduje się w folderze .githooks repozytorium jako hook pre-commit, więc uruchamia się automatycznie w momencie, gdy programista wykonuje commit swojego kodu testowego, bez osobnego pobierania czy dwukliku. Inne warianty tej samej kampanii ukrywały ładunek wewnątrz plików obrazów SVG za pomocą steganografii, a Proofpoint namierzył ponad 250 złośliwych e-maili rekrutacyjnych tylko w kwietniu i maju 2026 roku, skoncentrowanych na pracownikach technologii, edukacji i finansów, ze szczególnym naciskiem na role związane z kryptowalutami.
Co naprawdę robi to złośliwe oprogramowanie
Rodziny złośliwego oprogramowania używane w tych kampaniach, w tym OTTERCOOKIE i powiązane narzędzia, są zbudowane do kradzieży danych logowania z przeglądarki, portfeli kryptowalut i plików, a także do dawania operatorom zdalnego dostępu do zainfekowanej maszyny. U programisty ten dostęp często trafia dokładnie do tego samego środowiska, które zawiera repozytoria firmowe, dane logowania do chmury i dane klientów.
To jest łącznik między tymi dwoma wątkami. Grupa, która pokazała, że potrafi prowadzić włamania na skalę udokumentowaną przez Stykasa, 1640 firm w 57 krajach, prowadzi również, w udokumentowany sposób, znaczną część swojego dostępu poprzez zwykły akt zatrudniania, co czyni ten wektor istotnym dla każdej firmy z UE lub Wielkiej Brytanii, która zatrudnia zdalnych programistów lub kontrahentów, oraz dla każdego programisty aktualnie szukającego pracy.
Trzy kontrole przed sklonowaniem tego repozytorium
Praktyczna obrona jest konkretna, a nie ogólnikową radą dotyczącą phishingu. Zweryfikuj tożsamość rekrutera niezależnie, poprzez własną stronę kariery firmy lub znanego pracownika, zanim uruchomisz jakikolwiek przesłany przez niego kod. Traktuj test programistyczny wymagający sklonowania całego repozytorium z hookami i skryptami konfiguracyjnymi jako bardziej podejrzany niż taki dostarczony przez izolowaną platformę typu sandbox, ponieważ sandbox usuwa dokładnie ten mechanizm, na którym opiera się sztuczka z .githooks.
Traktuj niezwykle szybki, prowadzony pod presją harmonogram rekrutacji jako poważniejszy sygnał ostrzegawczy niż byłby rok temu, i nigdy nie uruchamiaj skryptu konfiguracyjnego, npm install ani polecenia build z repozytorium testowego, zanim ta weryfikacja tożsamości nie zostanie zakończona. Nic z tego nie wymaga nowych narzędzi, tylko przerwy zanim uruchomi się pierwsze polecenie.
Czytaj dalej: Telefon, który omija MFA w twojej firmie | Żaden człowiek nie wybrał exploita, CISA daje 2 dni



