Sahte iş mülakatları: Kuzey Kore bağlantılı hackerlar zararlı yazılımı SVG bayrak görsellerine gizliyor
Elastic Security Labs, Kuzey Kore bağlantılı Contagious Interview kampanyasının yeni bir varyantını tespit etti. Saldırganlar sahte iş ilanlarıyla geliştiricileri 'test görevi' adı altında trojanlı bir kod deposu çalıştırmaya yönlendiriyor; zararlı yazılım ülke bayrağı SVG dosyalarının içine Base64 parçalar halinde gizleniyor.
Elastic Security Labs, Kuzey Kore bağlantılı Contagious Interview kampanyasının yeni bir varyantını (REF9403 olarak takip ediliyor) tespit etti.
Sosyal mühendislik
Saldırganlar bir iş ilanı paylaşarak (örneğin bir e-ticaret platformu geliştirme projesi) ilgilenen geliştiricilerle doğrudan mesaja geçiyor. Sohbet ilerledikçe, iş teklifinin bir parçası olarak bir “test görevi” (coding challenge) tamamlamalarını istiyor ve trojanlı bir kod deposu paylaşıyor.
Gizleme tekniği
Depoyu çalıştıran geliştiricinin makinesine bulaşan zararlı yazılım, ülke bayrağı görselleri (AE.svg, AF.svg gibi) içine gizleniyor — normal SVG dosyaları gibi görünen bu dosyaların HTML yorum bloklarına Base64 kodlu veri parçaları ekleniyor. Depodaki bir JavaScript dosyası, tüm bayrak dosyalarındaki parçaları alfabetik sırayla birleştirerek zararlı yükü yeniden oluşturuyor.
Payload
Oluşturulan yük, OTTERCOOKIE ailesiyle uyumlu dört aşamalı bir saldırı zinciri içeriyor: tarayıcı kimlik bilgisi/kripto para cüzdanı hırsızı, dosya hırsızı, Socket.IO tabanlı bir uzaktan erişim truva atı (RAT) ve pano (clipboard) hırsızı.
Neden önemli
Kampanya, bilinmeyen kaynaklı “kodu klonla ve çalıştır” tarzı davetlerin — özellikle sahte iş ilanı/mülakat bağlamında sunulduğunda — geliştiricilere yönelik yaygın ve teknik olarak sofistike bir saldırı vektörü olmaya devam ettiğini gösteriyor.
Bilinmeyen kaynaklı 'kodu klonla ve çalıştır' tarzı davetlerin, özellikle sahte iş/mülakat bağlamında, geliştiricilere yönelik yaygın ve gelişen bir saldırı vektörü olduğunu hatırlatıyor.
- The Hacker News — Fake Coding Tests Deliver OtterCookie-Aligned Malware Hidden in SVG Flag Images · 2026-07-17
- Elastic Security Labs — Contagious Interview malware in SVG images · 2026-07-17
Bu haber ozgun ozet olarak hazirlanmistir; telif hakki ilgili kaynaklara aittir. Tam metin icin kaynak baglantilarini ziyaret edin.
Ilgili Haberler
'Kriptografik Bağlam Enjeksiyonu' — Grok, şifrelenmiş talimatlarla kandırılıp kullanıcı verisini sızdırdı
Güvenlik firması Adversa, xAI'nin Grok modelini basit ama etkili bir teknikle kandırdı: zararlı talimatı düz metin yerine şifreleyip sayfaya gömdü, çözme anahtarını da yanına ekledi. Modelin statik güvenlik filtresi düz metin talimatı reddederken şifreli metni 'anlamsız' sayıp geçirdi; model kendi kod-çalıştırma ortamında şifreyi çözünce filtre bir daha devreye girmedi ve kullanıcı verisi saldırganın sunucusuna sızdı. Aynı teknik Gemini'de de jailbreak için kullanıldı.
AI kodlama ajanları sahte kurulum talimatlarını izleyip kurumsal ağlara sahipsiz kod bulaştırdı
İsrailli bir güvenlik araştırma ekibi, 6.214 kurumsal web sitesini taradı ve 120 sitede kayıtsız paket veya alan adlarına işaret eden 227 sahte kurulum komutu buldu. Araştırmacılar bu boş isim alanlarını kendileri kayıt ettirip tuzak kurunca, aralarında büyük şirketlerin de bulunduğu düzinelerce kurumdan sinyal aldı; sahte talimatları sorgusuzca çalıştıran ajanların önde gelen üç AI kodlama asistanı olduğu tespit edildi.
ShinyHunters, ilaç dağıtım devi McKesson'dan milyonlarca hasta kaydı çaldığını iddia etti
ABD'nin en büyük ilaç ve tıbbi malzeme dağıtıcılarından McKesson, çalışanlarının oltalama ve sosyal mühendislikle kandırılarak bulut hesaplarına sızıldığını doğruladı. ShinyHunters hacker grubu isim, adres, sosyal güvenlik numarası, teşhis ve ilaç bilgisi dahil milyonlarca satır veri çaldığını iddia edip fidye talep etti. Haber, McKesson'ı son aylarda aynı grup tarafından hedef alınan sağlık şirketleri zincirine ekliyor.