هکرهای تحت حمایت دولت کره شمالی بار دیگر با ترفندی پیچیده، توسعهدهندگان نرمافزار را هدف گرفتهاند. در جدیدترین عملیات که با نام REF9403 ردیابی میشود، مهاجمان با استفاده از آگهیهای شغلی جعلی و آزمونهای کدنویسی فریبنده، بدافزاری مخرب را از طریق تصاویر SVG پنهانسازی شده (استگانوگرافی) در مخازن ظاهراً قانونی توزیع میکنند. این بدافزار که «اتِرکوکی» (OtterCookie) نام دارد، یک ابزار چندمنظوره برای سرقت اطلاعات حساس، از جمله رمزارزها و اعتبارات مرورگر است.
حملات جدید از مجرای اسلک (Slack)
شرکت امنیتی Elastic Security Labs جزئیات این کمپین جدید را فاش کرده است. بر اساس این گزارش، مهاجمان با هویت جعلی یک کاربر به نام «مکسول» در کانال #jobs پلتفرم اسلک انجمن Elastic فعالیت میکردند. آنها با وعده فرصتهای شغلی جذاب در زمینه بهروزرسانی پلتفرمهای تجارت الکترونیک با فناوریهایی مانند Next.js و NestJS، توسعهدهندگان را به دام میانداختند.
پس از ابراز علاقه، قربانیان به چت خصوصی هدایت شده و موظف به انجام یک «ارزیابی کدنویسی» میشدند. این ارزیابی در حقیقت یک تله بود: اجرای یک مخزن گیتهاب (GitHub Repository) تروجانیزه شده که حاوی بدافزار بود.
چگونه تصاویر SVG به سلاح تبدیل میشوند؟
نکته کلیدی این حمله، استفاده از روش استگانوگرافی (پنهاننگاری) در فایلهای SVG است. برخلاف تصور عمومی، تصاویر SVG تنها گرافیک برداری نیستند؛ بلکه فایلهای متنی هستند که میتوانند کدهای HTML و جاوااسکریپت را در خود حمل کنند.
Elastic توضیح میدهد که مخازن جعلی، شامل پوشهای از تصاویر پرچم کشورها (مانند AE.svg یا AF.svg) هستند. این تصاویر در نگاه اول کاملاً عادی به نظر میرسند، اما یک بلوک نظر (Comment Block) مخفی در کد آنها جاسازی شده است. محموله بدافزار به صورت تکههای کدگذاری شده با Base64 در میان نظرات HTML این تصاویر پخش میشود. سپس یک فایل جاوااسکریپت به نام serverValidation.js این تکهها را جمعآوری کرده و بدافزار نهایی را میسازد. این زنجیره طوری طراحی شده که با هر بار راهاندازی سرور، بدافزار اجرا شود.
«در حالی که پروژههای به ظاهر قانونی کاملاً درست کار میکنند، کد مخرب در پشت صحنه و بیصدا فعال میشود.» - Elastic Security Labs
بدافزار OtterCookie: چیزی فراتر از یک دزد ساده
این کمپین با کمپین قبلی Contagious Interview مرتبط است. بدافزار OtterCookie که اولین بار در سپتامبر 2024 شناسایی شد، از یک ابزار ساده به یک برنامه ماژولار و خطرناک تبدیل شده است. مایکروسافت در تحلیل قبلی خود از این بدافزار، از چهار ماژول اصلی آن پرده برداشته است:
- دزد اعتبار مرورگر و کیف پول رمزارز: برداشت مستقیم اطلاعات از مرورگرها و اکستنشنهای کیف پول.
- دزد فایل: جستجو و خروجی گرفتن از فایلهای با پسوندهای خاص مانند .claude, .cursor, .gemini, .windsurf, .pearai, .llama که نشاندهنده تمرکز بر ابزارهای کدنویسی هوش مصنوعی است.
- تروجان دسترسی از راه دور (RAT): ایجاد یک در پشتی پایدار مبتنی بر Socket.IO برای اجرای دستورات شل (Shell Commands).
- دزد کلیپبورد و رها کننده بدافزار: تعویض آدرس کیف پولهای رمزارز در کلیپبورد و اجرای فایلهای اجرایی جدید روی سیستم.
چرا باید نگران بود؟
این حمله نشان میدهد که هکرهای کره شمالی (که با نام Lazarus Group نیز شناخته میشوند) به طور فزایندهای در حال هدفگیری جامعه توسعهدهندگان هستند. آنها از اعتماد و تمایل توسعهدهندگان برای مشارکت در پروژههای شغلی سوءاستفاده میکنند. همچنین، استفاده از استگانوگرافی در فایلهای SVG، راهی هوشمندانه برای دور زدن نرمافزارهای امنیتی سنتی است که تصاویر را اسکن نمیکنند.
کارشناسان امنیتی توصیه میکنند توسعهدهندگان قبل از اجرای هرگونه پروژه ناآشنا، به ویژه پروژههایی که از طرف افراد غریبه در شبکههای اجتماعی یا پلتفرمهای شغلی ارسال میشوند، دقت زیادی به خرج دهند. بررسی فایلهای assets و جستجوی کدهای اضافی در فایلهای SVG میتواند اولین گام برای جلوگیری از این حملات باشد.
این کمپین بار دیگر ثابت میکند که بدافزارهای مدرن با استفاده از روشهای فریبنده مهندسی اجتماعی و تکنیکهای مخفیسازی پیشرفته، امنیت توسعهدهندگان وب و دنیای ارزهای دیجیتال را به شدت تهدید میکنند.





