Hackarens eget misstag öppnade dörren
Under 22 månader följde Vangelis Stykas en nordkoreansk statshackargrupp inifrån, inte för att han hade brutit sig in i deras system, utan för att deras egen skadliga kod först infekterade deras egna arbetsdatorer. Stykas, teknikchef på cybersäkerhetsföretaget Kumio, berättade vid Black Hat-konferensen i Las Vegas i början av augusti 2026 att operatörerna hade infekterat sig själva, vilket öppnade ett fönster in i deras interna Slack- och Discord-kanaler för honom.
Den oavsiktliga åtkomsten gav honom en tyst inblick i ungefär 5 terabyte data som gruppen hade stulit från sina egna offer, samt en sällsynt inblick i den dagliga driften av verksamheten, helt utan att upptäckas av hackarna själva.
1 640 företag, 57 länder, ett dussin namn
Stykas uppgav att gruppen hade kompromettat 1 640 företag i 57 länder under den period han hade åtkomst. Mellan 700 och 800 av dessa intrång klassificerade han som allvarliga, det vill säga angriparna hade uppnått rootåtkomst till servrar, AWS-molnmiljöer eller kryptovalutaplånböcker, långt bortom ett enkelt fotfäste på en enda maskin.
I sin presentation namngav Stykas offentligt ett dussintal av de drabbade organisationerna, däribland smarttelefontillverkaren Oppo, Coinbase, Uniswap Labs, Boston Children's Hospital och flera statliga myndigheter som han inte identifierade vid namn.
Ingången var en anställningsintervju
Skilt från Stykas forskning har säkerhetsteam hos Elastic Security Labs, Proofpoint och andra företag under hela 2026 följt en aktiv nordkoreansk kampanj känd som Contagious Interview, kopplad till Lazarus Group. Operatörerna utger sig för att vara rekryterare på plattformar som LinkedIn, kontaktar mjukvaruutvecklare med vad som ser ut som ett äkta jobberbjudande, och skickar sedan ett kodtest som ligger i en GitHub-repository.
Fällan sitter i repositoryts .githooks-mapp som en pre-commit hook, så den utlöses automatiskt i samma stund som utvecklaren committar sin testkod, utan separat nedladdning eller dubbelklick. Andra varianter av samma kampanj har gömt skadekoden inuti SVG-bildfiler med hjälp av steganografi, och Proofpoint spårade över 250 skadliga rekryteringsmejl enbart i april och maj 2026, koncentrerade till anställda inom teknik, utbildning och finans, med särskilt fokus på kryptonära roller.
Vad skadekoden faktiskt gör
Skadekodsfamiljerna som används i dessa kampanjer, däribland OTTERCOOKIE och relaterade verktyg, är byggda för att stjäla webbläsaruppgifter, kryptovalutaplånböcker och filer, samt ge operatörerna fjärråtkomst till den infekterade maskinen. För en utvecklare hamnar den åtkomsten ofta precis i samma miljö som innehåller företagets repositories, molnuppgifter och kunddata.
Det är kopplingen mellan de två trådarna. En grupp som visat sig kunna genomföra intrång i den skala Stykas dokumenterade, 1 640 företag i 57 länder, genomför även dokumenterat en betydande del av sin åtkomst genom den helt vanliga handlingen att anställa, vilket gör vägen relevant för alla EU- eller Storbritannien-företag som anlitar distansutvecklare eller konsulter, och för alla utvecklare som just nu söker jobb.
Tre kontroller innan du klonar det repositoryt
Det praktiska försvaret är specifikt, inte generiska phishingråd. Verifiera en rekryterares identitet oberoende, via företagets egen karriärsida eller en känd anställd, innan du kör någon kod de skickar. Betrakta ett kodtest som kräver att du klonar ett helt repository med hooks och installationsskript som mer misstänkt än ett som levereras via en isolerad sandlådeplattform, eftersom sandlådan tar bort just den mekanism som .githooks-tricket bygger på.
Betrakta en ovanligt snabb, högtryckspräglad anställningsprocess som en större varningssignal än den skulle ha varit för ett år sedan, och kör aldrig ett installationsskript, npm install eller ett build-kommando från ett testrepository innan den identitetskontrollen är klar. Inget av detta kräver nya verktyg, bara en paus innan det första kommandot körs.
Läs vidare: Rotera varje CI-nyckel du använde 4 augusti | Penetrationstestet flyttade in i produktion och stannade



