Исследователь Vangelis Stykas заявил, что почти два года имел доступ к инфраструктуре северокорейских хакеров и за это время изучил около 5 ТБ внутренних данных
По его словам, в материалах фигурируют 1640 организаций из 57 стран. В 700–800 случаях речь идет о серьёзном проникновении: доступе к AWS, исходному коду, developer keys, root-правам и криптовалютной инфраструктуре 🔐
Большая часть атак связана с кампанией Contagious Interview 🎭. Схема уже знакомая: разработчику предлагают вакансию, отправляют репозиторий или тестовое задание и просят запустить проект локально. Вместе с npm-командами и установочными скриптами запускается вредоносный код 💻
Среди компаний, которые упоминались в собранных данных, были Coinbase и Uniswap Labs. Coinbase сообщила, что не обнаружила утечки клиентских данных или другой чувствительной информации
Интересная часть здесь про уровень доступа, который сегодня есть у обычного разработчика или подрядчика. Один заражённый ноутбук может открыть путь сразу к нескольким компаниям, приватным репозиториям, облачной инфраструктуре и кошелькам 🌐
Масштаб пока стоит воспринимать осторожно: значительная часть выводов основана на данных самого исследователя и ещё не получила полной независимой проверки ⚠️. Но сама схема атак давно подтверждена и продолжает работать.
Источник: WIRED, материалы исследования и выступления на Black Hat 🎤.
Post #154
398