网易首页 > 网易号 > 正文 申请入驻

【安全圈】朝鲜黑客滥用 197 个 npm 包投放新版 OtterCookie 恶意程序

0
分享至

关键词

网络攻击


参与“Contagious Interview(传染式面试)”行动的朝鲜威胁组织近期再次利用 npm 生态散布恶意代码,仅在上个月之后便新增 197 个恶意软件包。根据 Socket 的统计,这些软件包的下载量已超过 3.1 万次,它们携带的是融合 BeaverTail 与旧版 OtterCookie 特性的全新 OtterCookie 变种。

部分确认的“加载器”软件包包括:

bcryptjs-node
cross-sessions
json-oauth
node-tailwind
react-adparser
session-keeper
tailwind-magic
tailwindcss-forms
webpack-loadcss

这些软件包在执行后会尝试规避虚拟机与沙箱分析,对系统进行环境探查,并与攻击者建立远程控制通道。攻击者可借此获得远程 shell,并实现剪贴板窃取、键盘记录、屏幕截取,以及窃取浏览器凭证、文档、加密货币钱包数据与种子短语等能力。

安全研究社区此前注意到 OtterCookie 与 BeaverTail 之间的界线正在变得模糊,Cisco Talos 也曾披露,一名求职者在被诱导运行伪装成面试任务的 Node.js 应用后,其所在组织(总部位于斯里兰卡)的系统遭到类似感染。

进一步分析显示,这些 npm 包会连接到编码硬写的 Vercel 地址 “tetrismic.vercel[.]app”,随后从攻击者控制的 GitHub 仓库下载跨平台 OtterCookie 恶意载荷。用作投送渠道的 GitHub 账号 stardev0914 目前已无法访问。

安全研究员 Kirill Boychenko 指出,这种密集的恶意投放节奏使 Contagious Interview 成为最活跃的 npm 攻击行动之一,也反映出朝鲜黑客已全面适应现代 JavaScript 与加密货币开发生态。

与此同时,威胁组织还搭建了大量伪装成线上测评的恶意网站,通过类似 ClickFix 的伪指导方式投送另一款名为 GolangGhost(又名 FlexibleFerret 或 WeaselStore)的恶意程序,攻击活动被称为 ClickFake Interview。

该恶意程序使用 Go 语言编写,会连接硬编码的 C2 服务器,持续接受指令,执行系统命令、文件上传下载、收集系统信息,并窃取 Google Chrome 中的数据。其持久化机制通过在 macOS 写入 LaunchAgent,并用 shell 脚本在用户登录时自动运行。

攻击链中还会安装一个伪装应用,用以显示假的 Chrome 摄像头权限提示维持欺骗,随后弹出 Chrome 风格的密码输入界面,将用户输入的内容上传至 Dropbox。

安全公司 Validin 指出,这类行动虽然与其他 DPRK“隐匿 IT 从业者”行动存在交集,但本质完全不同。后者通过冒充合法员工潜伏企业内部,而 Contagious Interview 则是通过伪招聘流程、恶意编程任务与虚假招聘平台直接感染个人,将求职过程本身武器化。


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
太准了,以色列炸伊朗基地的四枚炸弹,炸点竟连成一条直线!

太准了,以色列炸伊朗基地的四枚炸弹,炸点竟连成一条直线!

阿龙聊军事
2026-03-02 19:20:20
中国那些所谓专家在伊朗问题上又一次出糗,接下来看他们再叭叭啥

中国那些所谓专家在伊朗问题上又一次出糗,接下来看他们再叭叭啥

壹家言
2026-03-01 21:05:09
美军新型弹道导弹首次投入实战

美军新型弹道导弹首次投入实战

观察者网
2026-03-02 16:42:09
伊拉克民兵组织称袭击巴格达机场内美军目标

伊拉克民兵组织称袭击巴格达机场内美军目标

界面新闻
2026-03-02 11:14:08
这个死磕王楚钦的裁判,决赛就没让她上场

这个死磕王楚钦的裁判,决赛就没让她上场

杨仔述
2026-03-02 11:13:02
600259,尾盘直线涨停!有色板块,全线走强!

600259,尾盘直线涨停!有色板块,全线走强!

证券时报e公司
2026-03-02 17:53:53
河北省政协原副主席姜德果严重违纪违法被开除党籍

河北省政协原副主席姜德果严重违纪违法被开除党籍

界面新闻
2026-03-02 16:33:07
为什么说要得饶人处且饶人?网友:卡里几千万,为了5块钱命没了

为什么说要得饶人处且饶人?网友:卡里几千万,为了5块钱命没了

另子维爱读史
2026-02-25 23:23:26
库明加转会连爆三场 老鹰球迷主场高喊:谢谢勇士!

库明加转会连爆三场 老鹰球迷主场高喊:谢谢勇士!

体坛周报
2026-03-02 16:26:34
下班快回家!深圳全市预警生效,大风大雨要来了!官方:湿度大≠回南天!

下班快回家!深圳全市预警生效,大风大雨要来了!官方:湿度大≠回南天!

深圳晚报
2026-03-02 19:06:59
2100枚核弹24小时待命,张召忠曾发出警告:一旦开战,将无处可逃

2100枚核弹24小时待命,张召忠曾发出警告:一旦开战,将无处可逃

近史博览
2026-01-22 12:52:47
黄金都靠边站!2026年最疯涨的,竟是你随手扔的旧东西

黄金都靠边站!2026年最疯涨的,竟是你随手扔的旧东西

小陆搞笑日常
2026-03-02 01:34:50
继位姜昆,周炜当选曲协会长后引发争议,过往言论被指不妥

继位姜昆,周炜当选曲协会长后引发争议,过往言论被指不妥

小熊侃史
2026-02-28 15:42:23
A股:行情十分异常,大幅放量下跌!做好准备,新一轮大涨开启?

A股:行情十分异常,大幅放量下跌!做好准备,新一轮大涨开启?

虎哥闲聊
2026-03-02 11:36:36
王石不再装了!丢弃假发套反更显年轻,现身香港聚会仍位居C位!

王石不再装了!丢弃假发套反更显年轻,现身香港聚会仍位居C位!

娱乐团长
2026-03-01 20:02:05
媒体人:不了解杨瀚森场下训练情况,但英语进步速度让人忧虑

媒体人:不了解杨瀚森场下训练情况,但英语进步速度让人忧虑

懂球帝
2026-03-02 13:29:16
逃离三亚大溃败!一万四天价机票逼疯打工人,中产游客已穷哭

逃离三亚大溃败!一万四天价机票逼疯打工人,中产游客已穷哭

烈史
2026-02-26 14:51:59
令人担心的事发生,多位明星全家被困中东,甄子丹的话,有人信了

令人担心的事发生,多位明星全家被困中东,甄子丹的话,有人信了

墨印斋
2026-03-02 13:44:53
伊朗为什么不学泽连斯基给民众发枪?

伊朗为什么不学泽连斯基给民众发枪?

昊轩看世界
2026-03-01 11:02:14
如今黄河已成悬河,为啥不让挖泥船把泥沙清走,让黄河整体下移?

如今黄河已成悬河,为啥不让挖泥船把泥沙清走,让黄河整体下移?

天下十三洲猎奇
2026-03-01 00:21:41
2026-03-02 19:51:00
安全圈
安全圈
国内首家大安全概念新媒体
6435文章数 4690关注度
往期回顾 全部

科技要闻

荣耀发布机器人手机、折叠屏、人形机器人

头条要闻

美记者询问就伊朗局势中方会采取什么行动 外交部回应

头条要闻

美记者询问就伊朗局势中方会采取什么行动 外交部回应

体育要闻

“想要我签名吗” 梅西逆转后嘲讽对手主帅

娱乐要闻

美伊以冲突爆发,多位明星被困中东

财经要闻

金银大涨 市场仍在评估冲突会否长期化

汽车要闻

国民SUV再添一员 瑞虎7L静态体验

态度原创

艺术
游戏
家居
亲子
公开课

艺术要闻

简约的风景画,美国画家Ben Bauer作品

《王者荣耀世界》终于定档!你会第一时间玩吗?

家居要闻

万物互联 享科技福祉

亲子要闻

阿宝和藏区老二居然就差一天的生日时间,今天我们给他们过生日哦

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版