Severna Koreja cilja programere kroz alate od poverenja
Severnokorejske kampanje su prerasle klasičan phishing i lažne razgovore za posao. Prema pisanju The Hacker News-a i izveštaju Proofpoint-a, akteri povezani sa kampanjom Contagious Interview sada koriste GitHub repozitorijume, VS Code projekte, Cursor i lažne tehničke zadatke kao prolaz do sistema žrtava — meta su pojedinci u finansijama, kripto industriji, obrazovanju, tehnologijama i drugim visokoprofilnim sektorima. Kampanja koju Proofpoint prati kao UNK_DeadDrop obuhvata više od 250 mejlova tokom šest nedelja, poslatih ka odabranim žrtvama u skoro 100 organizacija. Poruka je naizgled obična: pogledaj projekat, uradi code review, otvori tehnički zadatak — problem počinje kada korisnik klonira repozitorijum i otvori ga u VS Code-u ili Cursor-u na lokalnoj mašini, jer se u toku podešavanja projekta pokreće zlonamerni kod za Windows, macOS ili Linux. U jednoj varijanti napadači koriste VS Code projekte koji automatski pokreću zadatke prilikom otvaranja foldera; u drugoj se instalira ekstenzija koja se predstavlja kao legitimna Google usluga, sa ciljem krađe kredencijala, podataka iz browsera, kripto novčanika i desktop wallet aplikacija.
Ovi napadi ne računaju na neopreznost korisnika, već na profesionalnu rutinu — programeri svakodnevno otvaraju tuđe repozitorijume, pokreću build-ove, instaliraju ekstenzije i čitaju kod, pa napadi pomeraju svoj fokus tamo gde je poverenje već formirano. Kompromitovan sistem nije samo još jedan zaraženi laptop, već ulaznica za pristup razvojnim repozitorijumima, tokenima, CI/CD sistemima i produkciji. Krađa osetljivih podataka sa jedne mašine otvara put za buduće napade na lanac isporuke softvera, od proizvođača do krajnjih korisnika. Za sve koji rade outsourcing, održavaju aplikacije ili imaju interne razvojne timove, ovaj vektor napada nosi pozamašan stepen rizika. Jedan neprovereni tehnički zadatak sa GitHub-a može da razbije celu infrastrukturu i nanese ogromnu štetu, kako kompaniji, tako i povezanim licima.
- Zabrani automatsko izvršavanje zadataka i skripti iz nepoznatih repozitorijuma bez dodatnih provera
- Pregledaj VS Code i Cursor podešavanja na razvojnim mašinama — fajlove zadataka, ekstenzije i njihovo poreklo, kao i ponašanje pri otvaranju projekata
- Ne otvaraj tehničke zadatke i code review projekte na radnoj mašini — za nepoznate repozitorijume koristi izolovano okruženje
- Odvoji programerske tokene, cloud kredencijale i pristup produkciji od svakodnevnog rada, kad god je to moguće
- Uvedi nadzor nad krađom osetljivih podataka: SSH ključevi, .env fajlovi, browser credential store, wallet aplikacije, GitHub/GitLab tokeni i CI/CD kredencijali