요약:
법 집행 기관과 사이버 보안 연구원들이 대규모 악성 사이버 캠페인을 공개했습니다. 북한 정부와 연계된 해커 그룹이 채용 담당자로 가장하고 신중하게 설계된 허위 프로그래밍 테스트를 사용하여 전 세계 약 30,000대의 장치를 감염시키는 데 성공했으며, 7,000개 이상의 암호화폐 지갑에서 천만 달러 이상의 디지털 자산을 훔쳤습니다.

사이버 보안 기관의 조사에 따르면 해커 그룹(WaterPlum 및 Contagious Interview 시리즈를 포함한 업계 코드명으로 추적됨)은 주로 소프트웨어 엔지니어, 암호화폐 개발자 및 기술 업계 구직자를 표적으로 삼는 것으로 나타났습니다. 공격자는 LinkedIn, GitHub, Slack, Discord 및 Telegram과 같은 주류 소셜 및 전문 플랫폼을 통해 표적을 찾고, 유명하고 신뢰도가 높은 브랜드 또는 기술 채용 담당자의 신원을 위조하여 구직자와 연결을 구축합니다. 신뢰를 구축한 후 해커는 통신을 비공개 메시지로 옮기고 인터뷰 평가를 인용하여 후보자에게 특정 "프로그래밍 테스트 작업" 또는 코드 라이브러리를 다운로드하여 실행하도록 요청할 것입니다.
이러한 테스트 프로젝트는 완전한 기능을 갖춘 전자상거래 템플릿이나 오픈소스 도구처럼 보이지만 그 뒤에는 숨겨진 비밀이 있습니다. 해커들은 극도로 은밀한 스테가노그래피와 다단계 감염 메커니즘을 사용해 이미지 파일(예: SVG 형식의 플래그 아이콘)이나 프로젝트 자산 디렉토리의 자동 실행 구성 파일에 악성 코드 세그먼트를 숨겨 기존 안티 바이러스 소프트웨어와 보안 모니터링 도구를 우회했습니다. 개발자가 로컬 개발 환경에서 프로젝트를 실행하거나 코드 폴더를 열면 악성 백도어가 백그라운드에서 자동으로 활성화됩니다.
시스템에 이식된 백도어 프로그램은 강력한 비밀 도용 기능을 갖추고 있으며 브라우저 캐시 비밀번호, 클라우드 자격 증명, 클립보드 콘텐츠, 다양한 데스크톱 및 브라우저 확장 암호화폐 지갑 데이터를 스캔하고 추출할 수 있습니다. 해커는 대상 장치를 제어한 후 피해자의 암호화된 지갑을 삭제하기 위해 신속하게 자금을 이체하고, 훔친 중요 파일과 네트워크 액세스 권한을 원격 제어 서버로 보냅니다. 많은 피해자가 일상적인 사무실 컴퓨터에서 테스트 코드를 실행했기 때문에 공격은 관련 회사 및 프로젝트의 내부 네트워크로 더욱 침투했습니다.
사이버 보안 분석가들은 최근 몇 년 동안 개발자를 속이기 위해 가짜 모집과 기술 테스트를 사용하는 해커 조직의 수법이 급속히 진화하고 있으며, 코드 위장 방법과 기술 인력의 심리 파악이 점점 더 정확해지고 있다고 지적했습니다. 전문가들은 오프라인 기술 테스트에 참여하거나 외부 타사 코드 라이브러리를 도입할 때 격리된 가상 머신이나 샌드박스 환경에서 실행해야 하며, 작업 함정에 빠지지 않도록 자동화된 스크립트의 권한을 주의 깊게 검토해야 함을 관련 분야의 실무자에게 상기시킵니다.
댓글