La entrevista que no existió: infectaban a aspirantes mediante imágenes de banderas nacionales

La entrevista que no existió: infectaban a aspirantes mediante imágenes de banderas nacionales

Objetos oficiales ocultaban una trampa perfecta para interceptar las claves de acceso sin ser detectados

image

Una prueba técnica habitual para un candidato se convirtió en un método para infectar sigilosamente el ordenador del desarrollador: un grupo vinculado a Corea del Norte ocultó código malicioso dentro de imágenes de banderas nacionales en proyectos para entrevistas falsas.

La campaña fue detectada por los especialistas de Elastic Security Labs tras la publicación de una oferta de empleo falsa en una comunidad de Slack. El autor del anuncio ofrecía a desarrolladores participar en la actualización de una tienda en línea y después enviaba por mensaje privado un proyecto de prueba. El repositorio parecía funcionar y se ejecutaba sin errores evidentes, pero al mismo tiempo instalaba un conjunto de módulos maliciosos.

Los fragmentos de la carga útil se encontraban en comentarios dentro de archivos SVG con imágenes de banderas nacionales. Un script de JavaScript reunía las partes por orden alfabético, decodificaba la cadena resultante y ejecutaba el código en cada inicio de la parte servidor del proyecto. Este esquema ayudaba a ocultar la función maliciosa entre los recursos habituales de la aplicación. En el momento de la revisión, ningún antivirus en VirusTotal detectó varios archivos con proyectos infectados.

Tras ejecutarse, el programa robaba contraseñas guardadas de los navegadores, datos de extensiones de monederos de criptomonedas, archivos de configuración, claves SSH, contenidos de los directorios de AWS y Azure, historial de comandos y código fuente. En macOS el malware también copiaba la base del llavero del sistema, y en Windows y macOS vigilaba el portapapeles cada 500 milisegundos.

Un módulo separado establecía una conexión persistente con el servidor de control mediante Socket.IO. El operador podía ejecutar comandos en el equipo infectado y recibir los resultados en tiempo real. La versión para Windows también intentó descargar tres archivos ejecutables adicionales; sin embargo, el servidor ya no estaba activo, por lo que no se pudo confirmar la finalidad de los módulos.

El código y la infraestructura coincidieron con operaciones previas Contagious Interview y con el malware OTTERCOOKIE. Los especialistas también encontraron proyectos infectados que los desarrolladores subieron a GitHub sin notar los cambios ocultos.

Los especialistas de Elastic recomiendan comprobar cuidadosamente las pruebas técnicas procedentes de ofertas no verificadas, revisar los scripts de inicio y no ejecutar proyectos de terceros en equipos de trabajo con acceso a claves, credenciales en la nube y sistemas corporativos.