هکرهای تحت حمایت دولت کره شمالی بار دیگر با ترفندی پیچیده، توسعه‌دهندگان نرم‌افزار را هدف گرفته‌اند. در جدیدترین عملیات که با نام REF9403 ردیابی می‌شود، مهاجمان با استفاده از آگهی‌های شغلی جعلی و آزمون‌های کدنویسی فریبنده، بدافزاری مخرب را از طریق تصاویر SVG پنهان‌سازی شده (استگانوگرافی) در مخازن ظاهراً قانونی توزیع می‌کنند. این بدافزار که «اتِرکوکی» (OtterCookie) نام دارد، یک ابزار چندمنظوره برای سرقت اطلاعات حساس، از جمله رمزارزها و اعتبارات مرورگر است.

حملات جدید از مجرای اسلک (Slack)

شرکت امنیتی Elastic Security Labs جزئیات این کمپین جدید را فاش کرده است. بر اساس این گزارش، مهاجمان با هویت جعلی یک کاربر به نام «مکسول» در کانال #jobs پلتفرم اسلک انجمن Elastic فعالیت می‌کردند. آنها با وعده فرصت‌های شغلی جذاب در زمینه به‌روزرسانی پلتفرم‌های تجارت الکترونیک با فناوری‌هایی مانند Next.js و NestJS، توسعه‌دهندگان را به دام می‌انداختند.

پس از ابراز علاقه، قربانیان به چت خصوصی هدایت شده و موظف به انجام یک «ارزیابی کدنویسی» می‌شدند. این ارزیابی در حقیقت یک تله بود: اجرای یک مخزن گیت‌هاب (GitHub Repository) تروجانیزه شده که حاوی بدافزار بود.

چگونه تصاویر SVG به سلاح تبدیل می‌شوند؟

نکته کلیدی این حمله، استفاده از روش استگانوگرافی (پنهان‌نگاری) در فایل‌های SVG است. برخلاف تصور عمومی، تصاویر SVG تنها گرافیک برداری نیستند؛ بلکه فایل‌های متنی هستند که می‌توانند کدهای HTML و جاوااسکریپت را در خود حمل کنند.

تصویر شماتیک یک فایل SVG حاوی کد مخفی که توسط هکرها برای تزریق بدافزار استفاده می‌شود

Elastic توضیح می‌دهد که مخازن جعلی، شامل پوشه‌ای از تصاویر پرچم کشورها (مانند AE.svg یا AF.svg) هستند. این تصاویر در نگاه اول کاملاً عادی به نظر می‌رسند، اما یک بلوک نظر (Comment Block) مخفی در کد آن‌ها جاسازی شده است. محموله بدافزار به صورت تکه‌های کدگذاری شده با Base64 در میان نظرات HTML این تصاویر پخش می‌شود. سپس یک فایل جاوااسکریپت به نام serverValidation.js این تکه‌ها را جمع‌آوری کرده و بدافزار نهایی را می‌سازد. این زنجیره طوری طراحی شده که با هر بار راه‌اندازی سرور، بدافزار اجرا شود.

«در حالی که پروژه‌های به ظاهر قانونی کاملاً درست کار می‌کنند، کد مخرب در پشت صحنه و بی‌صدا فعال می‌شود.» - Elastic Security Labs

بدافزار OtterCookie: چیزی فراتر از یک دزد ساده

این کمپین با کمپین قبلی Contagious Interview مرتبط است. بدافزار OtterCookie که اولین بار در سپتامبر 2024 شناسایی شد، از یک ابزار ساده به یک برنامه ماژولار و خطرناک تبدیل شده است. مایکروسافت در تحلیل قبلی خود از این بدافزار، از چهار ماژول اصلی آن پرده برداشته است:

  • دزد اعتبار مرورگر و کیف پول رمزارز: برداشت مستقیم اطلاعات از مرورگرها و اکستنشن‌های کیف پول.
  • دزد فایل: جستجو و خروجی گرفتن از فایل‌های با پسوندهای خاص مانند .claude, .cursor, .gemini, .windsurf, .pearai, .llama که نشان‌دهنده تمرکز بر ابزارهای کدنویسی هوش مصنوعی است.
  • تروجان دسترسی از راه دور (RAT): ایجاد یک در پشتی پایدار مبتنی بر Socket.IO برای اجرای دستورات شل (Shell Commands).
  • دزد کلیپ‌بورد و رها کننده بدافزار: تعویض آدرس کیف پول‌های رمزارز در کلیپ‌بورد و اجرای فایل‌های اجرایی جدید روی سیستم.

چرا باید نگران بود؟

این حمله نشان می‌دهد که هکرهای کره شمالی (که با نام Lazarus Group نیز شناخته می‌شوند) به طور فزاینده‌ای در حال هدف‌گیری جامعه توسعه‌دهندگان هستند. آنها از اعتماد و تمایل توسعه‌دهندگان برای مشارکت در پروژه‌های شغلی سوءاستفاده می‌کنند. همچنین، استفاده از استگانوگرافی در فایل‌های SVG، راهی هوشمندانه برای دور زدن نرم‌افزارهای امنیتی سنتی است که تصاویر را اسکن نمی‌کنند.

کارشناسان امنیتی توصیه می‌کنند توسعه‌دهندگان قبل از اجرای هرگونه پروژه ناآشنا، به ویژه پروژه‌هایی که از طرف افراد غریبه در شبکه‌های اجتماعی یا پلتفرم‌های شغلی ارسال می‌شوند، دقت زیادی به خرج دهند. بررسی فایل‌های assets و جستجوی کدهای اضافی در فایل‌های SVG می‌تواند اولین گام برای جلوگیری از این حملات باشد.

این کمپین بار دیگر ثابت می‌کند که بدافزارهای مدرن با استفاده از روش‌های فریبنده مهندسی اجتماعی و تکنیک‌های مخفی‌سازی پیشرفته، امنیت توسعه‌دهندگان وب و دنیای ارزهای دیجیتال را به شدت تهدید می‌کنند.