Північнокорейське хакерське угруповання вбудовувало шкідливий код у зображення державних прапорів у форматі SVG і поширювало заражені репозиторії під виглядом проєктів для фіктивних співбесід. Цю кампанію виявили фахівці Elastic Security Labs після підозрілого оголошення про вакансію у Slack-спільноті.

Автор оголошення пропонував розробникам взяти участь у оновленні інтернет-магазину, а в приватних повідомленнях надсилав посилання на тестовий репозиторій. Проєкт виглядав робочим і запускався без помилок, але у фоновому режимі встановлював набір шкідливих модулів. Фрагменти шкідливого коду були заховані в коментарях усередині SVG-файлів із прапорами. JavaScript-сценарій збирав ці фрагменти в алфавітному порядку, декодував рядок і запускав код щоразу під час старту серверної частини додатка.

За даними Elastic Security Labs, така схема маскувала шкідливу функцію серед звичайних ресурсів. На момент перевірки жоден антивірус на VirusTotal не визначав заражені архіви як небезпечні. Після запуску програма збирала збережені паролі з браузерів, дані розширень криптовалютних гаманців, конфігураційні файли, SSH-ключі, вміст директорій AWS і Azure, історію команд та вихідний код.

На macOS шкідливе ПЗ додатково копіювало базу системного ланцюжка ключів, а на Windows і macOS відстежувало буфер обміну кожні 500 мілісекунд. Окремий модуль встановлював постійне з’єднання з керуючим сервером через Socket.IO, що давало операторам змогу виконувати команди на зараженій машині та отримувати результати в реальному часі.

Windows-версія також намагалася завантажити три додаткові виконувані файли, але сервер уже не працював, тому призначення цих модулів встановити не вдалося. Фахівці ідентифікували кампанію як пов’язану з попередніми операціями Contagious Interview та шкідливим ПЗ OTTERCOOKIE — збіг стосується коду й інфраструктури. Дослідники також знайшли заражені проєкти, які самі розробники завантажили на GitHub, не помітивши прихованих змін.

Elastic Security рекомендує ретельно перевіряти тестові завдання з непідтверджених джерел, аналізувати сценарії запуску і ніколи не виконувати сторонні проєкти на робочих машинах з доступом до ключів, хмарних облікових даних і корпоративних систем.