محققان امنیت سایبری یک کمپین بدافزاری پیچیده را کشف کردهاند که با نام «PromptMink» شناخته میشود و به گروه تهدید کره شمالی موسوم به Famous Chollima (همچنین با نام Shifty Corsair) نسبت داده شده است. این کمپین از بستههای مخرب در مخزن npm برای هدف قرار دادن توسعهدهندگان حوزه Web3 و سرقت کیف پولهای ارز دیجیتال استفاده میکند. بسته مخرب اصلی با نام «@validate-sdk/v2» که ظاهراً با کمک هوش مصنوعی مولد (generative AI) و از جمله مدل زبانی بزرگ (LLM) کلود اوپوس آنتروپیک نوشته شده، در قالب یک ابزار توسعه نرمافزار (SDK) معرفی شده اما در واقع اطلاعات حساس محیطهای آلوده را به سرقت میبرد. این کمپین از رویکردی چندلایه بهره میگیرد که در آن بستههای لایه اول فاقد کد مخرب هستند اما بستههای لایه دوم را که حاوی عملکرد مخرب واقعیاند فراخوانی میکنند. بدافزار از یک سرقتگر ساده اطلاعات به یک ابزار چندسکویی (multi-platform) پیشرفته تکامل یافته که سیستمهای ویندوز، لینوکس و macOS را هدف قرار میدهد، درهای پشتی SSH (SSH backdoor) ایجاد میکند و پروژههای کامل را استخراج مینماید. موازی با این، کمپینهای مرتبط دیگری نظیر «Contagious Interview»، «Contagious Trader» و «graphalgo» نیز شناسایی شدهاند که از شرکتهای جعلی، مصاحبههای شغلی ساختگی و مهندسی اجتماعی (social engineering) برای فریب توسعهدهندگان و استقرار تروجانهای دسترسی از راه دور (RAT) استفاده میکنند؛ تا جایی که مهاجمان حتی یک شرکت با مسئولیت محدود (LLC) در ایالت فلوریدا به نام Blockmerce به ثبت رساندهاند.
کلمات کلیدی : بدافزار npm, کره شمالی سایبری, سرقت کیف پول ارز دیجیتال, توسعهدهندگان Web3, مهندسی اجتماعی هکرها, کمپین PromptMink

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.