GitHub advirtió sobre una nueva campaña de amenazas de Corea del Norte diseñada para comprometer a las víctimas a través de dependencias de paquetes npm maliciosos.
La plataforma de desarrollo afirmó en una publicación de blog a principios de esta semana que los ataques se dirigieron a empleados en los sectores de blockchain, criptomonedas, juegos de azar en línea y ciberseguridad.
Los ataques comienzan cuando los actores de amenazas se hacen pasar por un desarrollador o reclutador con un perfil falso de GitHub, LinkedIn, Slack o Telegram, según Alexis Wales, vicepresidente de operaciones de seguridad de GitHub. En algunos casos, el atacante puede secuestrar cuentas legítimas.
Luego inician contacto con el objetivo e intentan mover la conversación a otra plataforma.
“Después de establecer contacto con un objetivo, el actor de amenazas lo invita a colaborar en un repositorio de GitHub y lo convence de clonar y ejecutar su contenido”, explicó Wales.
“El repositorio de GitHub puede ser público o privado. El repositorio de GitHub contiene software que incluye dependencias maliciosas de npm. Algunos temas de software utilizados por el actor de amenazas incluyen reproductores multimedia y herramientas de comercio de criptomonedas».
Estas dependencias maliciosas actúan como malware de primera etapa diseñado para descargar una amenaza de segunda etapa en la máquina de la víctima, aunque no está claro qué es exactamente.
GitHub afirmó con «alta confianza» que los atacantes pertenecen al grupo norcoreano conocido como «Jade Sleet» por Microsoft Threat Intelligence y «TraderTraitor» por la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA).
En noticias relacionadas, un ataque al proveedor de SSO JumpCloud a fines de junio también se atribuyó a Corea del Norte, según SentinelOne.