Северокорейская хакерская группировка PurpleBravo развернула масштабную кампанию кибершпионажа, используя поддельные собеседования и вакансии, чтобы проникать в компании из сфер ИИ, криптовалют и финансов. Под удар попали более 3100 IP‑адресов и как минимум 20 организаций в Азии и Северной Америке, причем атакующие маскируются под рекрутеров и разработчиков, общаясь с жертвами через популярные площадки и мессенджеры. Согласно исследованию Recorded Future, злоумышленники создают вымышленные личности, «компании» и сайты, чтобы выглядеть как легитимные работодатели или подрядчики.
Кандидатам предлагают пройти тестовое задание: скачать код из GitHub‑репозитория, открыть проект в VS Code или выполнить «практическое интервью», что на деле запускает вредоносный софт на их устройствах. Исследователи отмечают, что многие соискатели используют для таких задач рабочие ноутбуки и в итоге под угрозой оказывается не только личная, но и корпоративная инфраструктура. В одном из кейсов PurpleBravo прислали документ в Google Docs с описанием «DEX‑проекта» и ссылкой на макеты в Figma — внутри цепочки скрывалась вредоносная нагрузка.
Читайте также
Суд против OpenAI: газеты требуют санкций из-за ChatGPT
Группировка применяет целый набор вредоносных программ, включая BeaverTail, InvisibleFerret, а также удаленные трояны GolangGhost и PylangGhost. Эти RATинструменты позволяют атакующим выполнять команды на зараженной машине, красть учетные данные браузеров и cookies, обходя встроенную защиту, включая обновленную защиту Chrome. Cisco Talos связывает PylangGhost с северокорейским актором, ранее использовавшим GolangGhost в других кампаниях, что подтверждает устойчивость и эволюцию этого стека инструментов. Исследование указывает, что GolangGhost кроссплатформенный, а PylangGhost ориентирован на Windows и способен обходить привязку учетных данных к приложению.
Маскировка и связь с крипторынком
Для сокрытия следов PurpleBravo использует поддельную «украинскую» легенду и инфраструктуру на GitHub, а также разные хостинг‑провайдеры для доставки вредоносных файлов. Расследование выявило связанные Telegram‑каналы, где продаются аккаунты LinkedIn и Upwork, что помогает хакерам входить в доверие к крупным ИТ‑компаниям как «фрилансеры» или «разработчики на удаленке». Отдельно зафиксированы взаимодействия операторов PurpleBravo с криптобиржей MEXC — это может означать попытки обналичивания или отмывания похищенных средств через криптоторговые платформы. В более широком контексте северокорейские группы уже ранее связывали с кражей более 2 млрд долларов из криптоиндустрии и новая кампания выглядит логичным продолжением стратегии по поиску точек входа в блокчейн‑экосистему.
Компании рискуют потерей исходного кода, доступа к инфраструктуре, а также компрометацией клиентских данных, если заражение происходит на рабочих устройствах разработчиков. Параллельно они получают регуляторные и санкционные риски: Recorded Future предупреждает, что найм скрытых северокорейских IT‑работников может трактоваться как нарушение режимов санкций и привести к штрафам и уголовному преследованию. Эксперты рекомендуют ужесточить политику использования корпоративных устройств, внедрить проверку всех тестовых заданий и репозиториев, а также внимательно отслеживать необычные запросы доступа от «кандидатов» и внешних подрядчиков. Для крипто‑ и финтех‑компаний, работающих с клиентскими активами, такие меры превращаются не просто в рекомендацию, а в критически важный элемент защиты бизнеса и репутации.





