Код Читати оригінал на Intelligentciso 2 хв читання 2

КНДР атакує розробників через GitHub та AI-редактори

Хакери, пов'язані з КНДР, змінили тактику, атакуючи розробників через довірені платформи GitHub та розширення для написання коду. Дослідники з Proofpoint ідентифікували групу UNK_DeadDrop, яка лише за шість тижнів скомпрометувала майже 100 організацій у сферах фінансів, криптовалют та освіти. Замість звичних схем із фіктивним працевлаштуванням, зловмисники тепер впроваджують шкідливе ПЗ безпосередньо у робочі процеси девелоперів, використовуючи Cursor та Visual Studio Code. Це створює безпрецедентні ризики для безпеки інтелектуальної власності та криптоактивів провідних технологічних компаній світу.

Символ цифрової безпеки: щит із замком, оточений потоками нулів і одиниць бінарного коду на темному тлі.
Символ цифрової безпеки: щит із замком, оточений потоками нулів і одиниць бінарного коду на темному тлі. · Джерело зображення: Intelligentciso

За даними Intelligentciso, фахівці з кібербезпеки Proofpoint виявили новий кластер загроз під назвою UNK_DeadDrop, що діє в інтересах Північної Кореї. Протягом короткого періоду активність групи охопила широкий спектр секторів, включаючи технологічні стартапи, фінансові установи та освітні центри. Головною особливістю цієї кампанії став відхід від традиційного соціального інжинірингу на користь технічно складніших методів проникнення через інструментарій розробника.

Еволюція методів проникнення

Згідно зі звітом Intelligentciso, зловмисники створюють легітимні на вигляд репозиторії на GitHub та заманюють фахівців пропозиціями про співпрацю або проведення код-рев’ю. Після встановлення контакту девелоперам пропонують скористатися специфічними розширеннями для Visual Studio Code або популярного AI-редактора Cursor. Ці доповнення містять приховані бекдори, що дозволяють хакерам отримувати доступ до облікових даних браузерів, секретних ключів API та криптовалютних гаманців.

«Ця операція демонструє, як суб'єкти загроз дедалі частіше націлюються на екосистему розробки програмного забезпечення та інструменти, якими програмісти користуються щодня», — зазначають аналітики Proofpoint. Використання Cursor, який базується на великих мовних моделях, підкреслює адаптивність хакерів до новітніх трендів у галузі. Вони не просто крадуть дані, а намагаються встановити тривалу присутність у системах жертв, що дозволяє відстежувати розробку нових продуктів ще до їхнього релізу.

Ризики для екосистеми розробки

Атаки через UNK_DeadDrop виявилися надзвичайно ефективними завдяки високому рівню довіри всередині open-source спільноти. У списку цілей опинилися навіть великі криптовалютні біржі, де компрометація одного розробника може призвести до багатомільйонних збитків. Для мінімізації ризиків експерти рекомендують впроваджувати наступні заходи:

  • Ретельна перевірка сторонніх розширень для IDE перед їх встановленням у корпоративному середовищі;
  • Використання апаратних ключів безпеки для доступу до GitHub та внутрішніх систем контролю версій;
  • Моніторинг мережевої активності середовищ розробки на предмет нетипових з’єднань із закордонними серверами;
  • Проведення регулярних тренінгів із кібергігієни для технічного персоналу, орієнтованих на виявлення складного фішингу.

Прогноз та наслідки

Зростання активності UNK_DeadDrop свідчить про те, що ланцюжки постачання програмного забезпечення залишаються однією з найвразливіших ланок сучасної ІТ-інфраструктури. Організаціям необхідно переглянути свою політику довіри до зовнішнього коду та сторонніх інструментів автоматизації. Подальше ігнорування безпеки середовищ розробки може призвести до глобальних витоків конфіденційної інформації вже найближчим часом. Посилення контролю за використанням AI-інструментів стане ключовим викликом для CISO у 2026 році.

Контекст для України

Для українського ІТ-сектору ця загроза є критичною через високу концентрацію розробників у фрилансі та аутсорсингу, де часто нехтують корпоративними стандартами безпеки. На платформі DOU вже неодноразово обговорювали спроби фішингу через пропозиції роботи від фейкових західних стартапів, які насправді є прикриттям для хакерів із КНДР. Українські фахівці, що працюють із блокчейн-проєктами, є пріоритетною ціллю через можливість прямого викрадення криптоактивів. Зокрема, фахівці з компанії CyberUnit.Tech наголошують, що через війну та релокацію багато хто працює з особистих пристроїв, що значно розширює поверхню атаки. Використання сумнівних скриптів із GitHub стає вхідною точкою для компрометації цілих продуктових команд в Україні.
Telegram

Свіжі новини у нашому Telegram

Отримуйте миттєві сповіщення про нові публікації в рубриці «Код»

@procodeandevenmore