top of page
  • LinkedIn
  • Instagram

Hackers norte-Coreanos utilizam ferramentas de desenvolvedores para distribuir malwares, aponta relatório

Campanha utilizou falsas oportunidades de emprego e repositórios maliciosos para comprometer organizações em diferentes países

Netuno Network

Pesquisadores da Proofpoint identificaram uma campanha de ataques cibernéticos atribuída a agentes de ameaça associados à Coreia do Norte que utilizam ferramentas amplamente empregadas por desenvolvedores de software como canais para distribuição de malware. Segundo o relatório, a operação, denominada UNK_DeadDrop, teve como alvo quase 100 organizações por meio de campanhas de phishing baseadas em falsas oportunidades de emprego e solicitações de revisão de código.  


De acordo com a pesquisa, a cadeia de infecção inicia com e-mails que direcionam as vítimas para repositórios do GitHub controlados pelos atacantes. Esses repositórios contêm projetos aparentemente legítimos, mas hospedam scripts maliciosos que resultam na instalação de malware compatível com Windows, Linux e macOS. Entre as ferramentas utilizadas está o framework de código aberto Overlord, empregado para executar diferentes etapas da infecção.  


Os pesquisadores também observaram o uso de um recurso específico em projetos do Visual Studio Code (VS Code). Essa funcionalidade permite que determinado código seja executado automaticamente quando um projeto é aberto no editor, sem necessidade de interação adicional do usuário.  


O levantamento aponta que, durante um período de seis semanas, foram enviados mais de 250 e-mails para profissionais de aproximadamente 100 organizações. A maior parte dos alvos estava localizada nos Estados Unidos, mas empresas de países como Reino Unido, Austrália, França, Alemanha, Índia, Israel, Japão, Países Baixos e Brasil também foram incluídas nas campanhas.  


Após a execução do código malicioso, os atacantes buscavam obter credenciais, informações armazenadas em navegadores e dados de carteiras de criptomoedas. As informações coletadas eram então enviadas para servidores controlados pelos operadores da campanha. Segundo a Proofpoint, a infraestrutura e os métodos utilizados indicam uma evolução das operações atribuídas a grupos alinhados à Coreia do Norte, especialmente na utilização de ferramentas comuns ao cotidiano de desenvolvedores para ampliar o alcance das campanhas de comprometimento.  


Embora a empresa de segurança tenha identificado semelhanças entre o UNK_DeadDrop e o grupo Contagious Interview, a Proofpoint considera que existem diferenças suficientes nas técnicas empregadas para acompanhar a nova atividade de forma independente. Entre essas diferenças estão o método inicial de comprometimento e a utilização do framework Overlord, distinto dos malwares tradicionalmente associados ao grupo.

  

Reflexão 

O caso reforça que ferramentas amplamente utilizadas por desenvolvedores, como repositórios de código, editores e plataformas colaborativas, também passaram a integrar a superfície de ataque explorada por agentes maliciosos. À medida que cadeias de suprimentos de software se tornam mais complexas, cresce a necessidade de fortalecer controles relacionados à validação de código, segurança do ambiente de desenvolvimento, gestão de identidades e monitoramento de dependências. 


Sua organização já avalia os riscos relacionados ao ambiente e às ferramentas utilizadas por desenvolvedores?

bottom of page