Hack Alerta

Hackers norte-coreonos escondem malware OTTERCOOKIE em imagens SVG para atingir desenvolvedores

Hackers norte-coreanos escondem malware OTTERCOOKIE em imagens SVG para atingir desenvolvedores através de testes de codificação falsos e engenharia social.

Hackers vinculados à Coreia do Norte estão escondendo malware alinhado ao OTTERCOOKIE dentro de imagens de bandeiras SVG comuns, transformando uma parte familiar de um projeto web em um canal de entrega oculto. A operação visa desenvolvedores de software que acreditam estar completando um teste de codificação para uma oportunidade de emprego.

Descoberta e escopo

As vítimas recebem um projeto de comércio eletrônico funcional através de mensagens de engenharia social e são solicitadas a executá-lo localmente. Embora o aplicativo pareça legítimo, seus ativos contêm fragmentos de código malicioso que são reconstruídos silenciosamente quando o servidor inicia. Analistas da StepSecurity notaram o crescente perigo de ataques focados em desenvolvedores que escondem comportamentos prejudiciais até que o código seja executado.

A atividade é rastreada como REF9403 e está vinculada à operação de longa data Contagious Interview. O impacto pode ser severo porque as máquinas de desenvolvedores frequentemente contêm sessões de navegador, acesso a código-fonte, chaves de nuvem e carteiras de criptomoedas.

Vetor e exploração

Os atacantes usaram arquivos SVG representando bandeiras de países, incluindo AE.svg e AF.svg, na pasta de ativos do projeto. Cada imagem parecia inofensiva, mas blocos de comentários HTML continham pedaços de payload codificados em Base64, permitindo que o malware evitasse inspeção óbvia e varreduras de segurança. Um arquivo JavaScript chamado serverValidation.js lê os arquivos SVG, junta os fragmentos e executa o código recuperado.

O projeto permanece funcional, o que torna a armadilha mais difícil de detectar, enquanto a rotina oculta é executada automaticamente sempre que o servidor inicia. O kit recuperado tem quatro partes principais: um coletor de credenciais de navegador e carteira de criptomoedas, um coletor de arquivos, um coletor de área de transferência e um componente de acesso remoto usando Socket.IO.

Medidas de mitigação recomendadas

Organizações devem tratar tarefas de codificação não solicitadas como software não confiável, mesmo quando o código parece polido e o aplicativo funciona conforme prometido. Antes de executar um, os desenvolvedores devem revisar arquivos de inicialização do servidor e diretórios de ativos, e procurar por execução dinâmica de código como eval() ou código que lê arquivos de imagem.

Equipes que executaram um projeto suspeito devem isolar o dispositivo, revisar credenciais armazenadas no navegador e extensões de carteira, e girar chaves de API expostas, chaves SSH, credenciais de nuvem, tokens do GitHub e npm. Defensores de rede devem monitorar ou restringir conexões à infraestrutura identificada rightwidth.dev.

Indicadores de comprometimento

Os arquivos AE.svg, AF.svg e serverValidation.js são indicadores chave. Além disso, os arquivos zip como next-ecommerce-private-main.zip e domínios como rightwidth.dev devem ser monitorados. Endereços IP e domínios estão intencionalmente defanged para evitar resolução acidental.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.