首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >利用代码托管平台,通过篡改的JSON存储服务和代码库传播恶意软件

利用代码托管平台,通过篡改的JSON存储服务和代码库传播恶意软件

原创
作者头像
亿人安全
发布2025-11-14 10:47:31
发布2025-11-14 10:47:31
2700
举报
文章被收录于专栏:红蓝对抗红蓝对抗

NVISO 最近的一项调查发现,与朝鲜民主主义人民共和国结盟的威胁行为者有关的“传染性访谈”活动出现了新一波浪潮,该活动利用 JSON Keeper、JSONsilo 和 npoint.io 等合法的 JSON 存储服务,从木马化的代码库中传播恶意软件。

该活动至少可以追溯到 2023 年,它以虚假的技术面试为幌子,持续针对软件开发人员,特别是加密货币和 Web3 领域的开发人员。

利用虚假工作项目引诱开发​​人员

这种诈骗活动始于虚假招聘人员在 LinkedIn 等专业平台上接近开发人员,冒充科技或其他行业的代表。

受害者被诱骗从 GitLab 或 GitHub 下载所谓的“演示”项目,据称这是面试测试的一部分。经检查,这些演示代码库看起来功能齐全,通常是使用 Node.js 构建的房地产或 Web3 应用程序。

这些代码库中隐藏着一个配置文件,通常存储在 `  /etc/config/config` 目录下server/config/.config.env。该文件包含一个经过 base64 编码的变量,伪装成 API 密钥。然而,一旦解码,它就会显示一个托管在某个被滥用的 JSON 存储平台上的 URL。

检索到的 JSON 实际上包含混淆的JavaScript,Node.js 应用程序会自动将其导入并作为合法的库调用执行。

这段混淆的脚本最终会导致下载 BeaverTail,这是一个信息窃取程序,它会在传递下一阶段有效载荷之前收集浏览器数据、加密货币钱包凭证、钥匙串文件和其他敏感文档。

通过 InvisibleFerret 和 Tsunami 进行模块化感染

第二阶段恶意软件 InvisibleFerret 是一款基于Python的模块化远程访问木马 (RAT),此前 Palo Alto Networks 曾对其进行过详细介绍。NVISO 的分析证实,它现在新增了从 Pastebin 获取组件的功能。

内部引用为“pow”的模块可以解码最多 1,000 个使用 XOR 密钥(“!!!HappyPenguin1950!!!”)加密的 Pastebin URL,并通过 RSA 签名进一步转换和验证它们,然后再下载其他有效载荷。

概述“传染性访谈”恶意软件活动,说明从最初接触到恶意软件传播的各个阶段。
概述“传染性访谈”恶意软件活动,说明从最初接触到恶意软件传播的各个阶段。

概述“传染性访谈”恶意软件活动,说明从最初接触到恶意软件传播的各个阶段。

其中一个名为 Tsunami 的有效载荷可执行广泛的系统指纹识别,添加 Windows Defender 排除项,并创建用于持久化的计划任务。

VirusTotal 上观察到的一个变种还集成了一个 TOR 客户端来联系一个硬编码的 .onion 命令和控制域,尽管在分析时该服务器处于离线状态。

滥用合法开发者基础设施

NVISO 发现攻击者利用多层合法基础设施,包括 JSON 存储 API、GitLab 代码库和 Railway 平台,来隐藏恶意载荷的传输。受影响服务的代表已被告知此事,并正在积极清除恶意数据。

该报告重申了之前的警告:开发人员绝不应在未经沙箱检查的情况下执行未经请求的访谈中提供的代码,并且应将配置变量和嵌入式 URL 视为潜在的感染途径。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 利用虚假工作项目引诱开发​​人员
  • 通过 InvisibleFerret 和 Tsunami 进行模块化感染
  • 滥用合法开发者基础设施
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档