Печально известная кампания Contagious Interview распространилась на экосистемы языков Python, Go, Rust и PHP. Разработчикам ПО следует с удвоенным вниманием следить за тем, что они используют.
12 Августа 2026 08:54 12 Авг 2026 08:54 |
Печально известная кампания Contagious Interview распространилась на экосистемы языков Python, Go, Rust и PHP. Разработчикам ПО следует с удвоенным вниманием следить за тем, что они используют.
Расширение охватаСеверокорейские хакеры, стоящие за кампанией Contagious Interview, в рамках которой они атакуют разработчиков ПО, распространилась на экосистемы языков Python, Go, Rust и PHP. По данным экспертов компании Socket, новые пакеты выдаются за легитимные инструменты разработки, но в действительности функционируют как скрытные загрузчики вредоносного ПО.
В публикации компании приводится список пакетов, размещённых в разных репозиториях: npm (dev-log-core, logger-base, logkitx, pino-debugger, debug-fmt, debug-glitz), PyPI (logutilkit, apachelicense, fluxhttp, license-utils-kit), Go (github[.]com/golangorg/formstash, github[.]com/aokisasakidev/mit-license-pkg), Rust (logtrace), Packagist (golangorg/logkit).
Кампания Contagious Interview, за которой стоят северокорейские хакеры, распространилась на экосистемы языков Python, Go, Rust и PHP
Кампания Contagious Interview была выявлена в конце 2023 г. специалистами Palo Alto Networks. Она начиналась с множественных атак на ИТ-специалистов, которые были связаны с криптовалютной и блокчейн-сферами и искали новую работу. Под видом тестовых заданий, с помощью социальной инженерии, им подсовывали вредоносное ПО, которое производило кражу криптовалют или других данных, которые могли помочь хакерам добраться до финансовых активов.
Кампания эволюционировала с тех пор достаточно заметно, и сейчас, как указывают эксперты Socket, стоящая за ней группировка ведёт «скоординированную, кросс-экосистемную операцию, нацеленную на цепочки поставок».
...И технического размахаПеречисленные пакеты являются, в основном, загрузчиками вредоноса второй стадии - троянца удалённого доступа и инфостилера, чьей задачей является сбор данных из веб-браузеров, менеджеров паролей и криптовалютных кошельков.
Однако, Windows-версия вредоноса, которую доставляет пакет license-util-kit, представляет собой также «полнодиапазонный имплант для пост-компрометации». Эта программа способна получать и выполнять shell-команды, записывать нажатия клавиш, красть данные из браузеров, загружать файлы, останавливать процессы браузеров, устанавливать в систему легитимную утилиту удалённого доступа AnyDesk, а также создавать зашифрованные архивы и загружать дополнительные модули.
Как написал исследователь Socket Кирилл Бойченко, данный кластер угроз характеризует не только кросс-экосистемный размах, но и функциональный диапазон средств пост-компрометации, встроенных как минимум в часть компонентов кампании.
Обращает на себя внимание и то, что вредоносный код не подаёт признаков активности в ходе установки компонентов. Как пишут исследователи, вредоносное содержимое зачастую встраивается в легитимные с виду функции, отвечающие своему предназначению.
В общей сложности эксперты Socket насчитали более 1700 различных вредоносных пакетов с начала января 2025 года, загруженных в рамках кампании Contagious Interview.
Издание The Hacker News отмечает, что эта кампании - лишь одна из множества тех, которые осуществляют хакеры, действующие в интересах КНДР.
«В большинстве случаев атаки со стороны кластеров из Северной Кореи носят гибридный характер: чёткого разделения финансовой и геополитической мотивированности тут нет, - говорит Никита Павлов, эксперт по информационной безопасности компании SEQ».
Пристальное внимание к открытым репозиториям кода, по мнению Павлова, связано со стремлением операторов этой кампании использовать цепочки поставок для обеспечения себе малозаметного доступа к интересующим их ресурсам.
Криптовалюты находятся в зоне их приоритетов постоянно, соответственно, разработчикам, причастным этой сферы, следует соблюдать двойную осторожность при использовании сторонних программных компонентов, - добавил эксперт.
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Северокорейские хакеры распылили 1700 вредоносных пакетов в репозиториях PHP, Python, Go, Rust | 0 | 9.31 | 12-08-2026 |
| 2 | Южная Корея ожидает интенсификации хакерских атак КНДР в 2023 году | 0 | 0 | 22-12-2022 |
| 3 | Amazon uncovers broad North Korean hacking campaign against open-source software | 0 | 19.01 | 29-07-2026 |
| 4 | Amazon uncovers broad North Korean hacking campaign against open-source software | 0 | 19.01 | 29-07-2026 |
| 5 | СМИ: хакеры из КНДР могли взломать системы ядерного института Южной Кореи | 0 | 0 | 18-06-2021 |
| 6 | "Ъ": в России зафиксировали атаки китайских хакеров на разработчиков банковского ПО | 0 | 0 | 07-09-2020 |
| 7 | Bloomberg: связанные с РФ хакеры взломали сервера комитета Республиканской партии CША | 0 | 0 | 06-07-2021 |
| 8 | Reuters: хакеры из КНДР осуществили кибератаку против производителя вакцины AstraZeneca | 0 | 0 | 27-11-2020 |
| 9 | Спецслужбы США заявили, что хакеры из КНДР крадут средства из банков по всему миру | 0 | 0 | 26-08-2020 |