14 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Estafa de empleo falso en la RPDC se difunde en una “entrevista contagiosa”


La infame estratagema de ofertas de trabajo falsas de los actores de amenazas norcoreanos se está convirtiendo en una máquina que se propaga a sí misma, utilizando proyectos de desarrolladores comprometidos para infectar otros repositorios de códigos y propagándose como la pólvora a través de la cadena de suministro de software.

el llamado “Entrevista contagiosa” La medida, que se ha observado durante varios años, ahora ha ido mucho más allá de los ataques de ingeniería social de un solo objetivo diseñados para comprometer a las organizaciones a través del ecosistema de desarrolladores: ahora es una amenaza importante para la cadena de suministro si se produce un ataque comprometido. Repositorio de desarrolladores se convierte en un vector de infección similar a un gusano para propagar troyanos de acceso remoto (RAT) y otro malware, dice un informe Publicado esta semana por Trend Micro.

La última manifestación de la campaña es de una actor norcoreano por Trend Micro como Void Dokkaebi, también conocido como Famous Chollima, que utiliza un cebo de trabajo falso que se dirige a los desarrolladores con «credenciales de billetera de criptomonedas, claves de firma y acceso a canales de integración/entrega continua (CI/CD) e infraestructura de producción», escribió en el informe Lucas Silva, investigador senior de amenazas de Trend Micro.

Relacionado:Los exploits convierten a Windows Defender en una herramienta de ataque

Según el informe, los atacantes utilizan tareas de código malicioso de Visual Studio (VS) y código inyectado que puede ejecutarse durante la actividad de desarrollo normal para propagar malware a través de la cadena de suministro de software y robar credenciales de billetera criptográfica y otros secretos. «Si este código comprometido llega a repositorios de código abierto populares o de organizaciones, los contribuyentes, las bifurcaciones y los proyectos posteriores también pueden quedar expuestos», escribió.

Además, la campaña aprovecha la infraestructura blockchain para entregar la carga útil, incluidos Tron, Aptos y Binance Smart Chain, haciendo que partes de la infraestructura de implementación vayan más allá de las medidas de seguridad tradicionales, dijo.

Última ola de infecciones

Void Dokkaebi ataca sistemáticamente a los desarrolladores de software pretender ser un reclutador por empresas de criptomonedas e inteligencia artificial para engañar a los desarrolladores para que clonen y ejecuten repositorios de código como parte de un proceso de prueba en entrevistas de trabajo falsas, según Trend Micro.

Estas campañas en curso abusan de la confianza de los desarrolladores en la práctica común de las organizaciones de someter a los candidatos potenciales a una prueba técnica durante una entrevista, le dice a Dark Reading Joshua Allman, analista de respuesta táctica de la firma de seguridad Huntress.

«Como se dirigen a quienes buscan empleo, es probable que los atacantes tengan un objetivo más dedicado y sean increíblemente precisos acerca de a quién atacan», afirma. Esto puede tener un impacto posterior en miles de personas si logran comprometer un paquete/proyecto popular, señala Allman.

Relacionado:El aumento de la explotación de Bomgar RMM pone de relieve los riesgos de la cadena de suministro

Los atacantes norcoreanos lo sabían ha abusado de este vector de ataque desde al menos 2023, y han evolucionado sus tácticas para ir mucho más allá de ese objetivo inicial. Solo en marzo, Trend Micro identificó más de 750 repositorios de códigos infectados, más de 500 configuraciones de tareas VS Code maliciosas y 101 instancias de la herramienta de manipulación de confirmaciones utilizada por Void Dokkaebi. También se descubrió que los repositorios de organizaciones como la empresa de gestión de datos DataStax y el proveedor de aplicaciones Java Neutralinojs contenían marcadores de infección.

Además, la propagación del VS Code infectado sigue al descubrimiento de un ataque similar de estilo “Entrevista contagiosa” en diciembre que creó una fábrica de paquetes npm maliciosa que funciona de la siguiente manera una máquina bien engrasada.

«Comportamiento similar al de un gusano»

La cadena de infección inicial con VS Code comienza con una entrevista inventada en la que se le pide a la víctima que clone un repositorio de código, ya sea alojado en GitHubInstale GitLab o Bitbucket y parezca legítimo, y revíselo o ejecútelo como parte de una evaluación técnica, según Trend Micro.

El mecanismo de implementación abusa del sistema de tareas del espacio de trabajo de VS Code, de modo que si la víctima abre el proyecto en VS Code y acepta el mensaje de confianza del espacio de trabajo, la tarea se ejecutará sin más interacción. Microsoft no respondió de inmediato a un correo electrónico de Dark Reading hoy en busca de comentarios sobre este uso indebido de VS Code.

Relacionado:La APT china apunta a los bancos indios y a los círculos políticos coreanos

«En algunos casos, la tarea recupera la puerta trasera directamente desde una URL remota», escribió Silva de Trend Micro. «En otros casos, lanza un archivo de fuente o imagen incluido en el repositorio que contiene la carga maliciosa, una variante de ejecución diferente que logra el mismo resultado».

En este punto, el ataque compromete el ecosistema del desarrollador objetivo; Sin embargo, el «comportamiento similar al de un gusano» sólo comienza cuando la víctima envía el código a GitHub, señaló.

Cuando eso sucede, la carpeta .vscode está oculta de forma predeterminada, lo que convierte al código malicioso en un «caballo de Troya eficaz» que envía una solicitud de confianza a cualquier desarrollador que posteriormente clona el repositorio y lo abre en VS Code, que, si se acepta, repite el ciclo para crear «una cadena de infecciones autopropagables», escribió Silva.

“Cualquier desarrollador comprometido plantas nuevos repositorios con el vector de infección, y cada nueva víctima se convierte en un distribuidor potencial”, escribió Silva.

Desarrolladores de software en alerta

Afortunadamente, hay varias formas en que los equipos de desarrollo corporativo y los desarrolladores de búsqueda de empleo pueden evitar verse comprometidos por campañas como estas e infectar inadvertidamente la cadena de suministro a través de la propagación descendente.

Las organizaciones deben garantizar que todos Proyectos de desarrollo Utilice un archivo de bloqueo para la gestión de dependencias, verifique la integridad de las actualizaciones y siempre tenga algún tipo de protección activa para los terminales «en caso de que algo se pierda», le dice Allman a Dark Reading.

Los potenciales solicitantes de empleo también deberían «pensarlo dos veces antes de instalar cualquier cosa» que les ofrezca un posible empleador, y si se enfrentan a una tarea de codificación de rutina, «ejecutarlo en una máquina virtual/contenedor separado que no tenga acceso a sus credenciales/tokens/secretos», dice.

Trend Micro también dio recomendaciones a los desarrolladores sobre este tema. Evite compromisosincluido el tratamiento de los repositorios externos como si no fueran de confianza, incluso durante el flujo de trabajo de contratación; Detectar cambios no autorizados y confirmaciones anómalas en todos los repositorios con los que trabajan; y limitar los permisos y hacer cumplir la validación de la firma del código durante el proceso de desarrollo.





Hemos recibido este contenido de ciberseguridad de: DarkReading

Podrás encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/cyberattacks-data-breaches/dprk-fake-job-scams-self-propagate-contagious-interview