stamatios
← Voltar ao feed
Malware em SVGs mira devs em campanha ligada à DPRK
Dev & Engenharia · Ciência & Espaço

Malware em SVGs mira devs em campanha ligada à DPRK

resumo de ~3 min

Campanha norte-coreana usa esteganografia em SVGs para infectar desenvolvedores

O Elastic Security Labs descobriu uma nova campanha do grupo alinhado à Coreia do Norte (DPRK), rastreada como REF9403, que esconde malware dentro de arquivos SVG de bandeiras de países usando esteganografia. A infecção ocorre por meio de falsas entrevistas de emprego com "desafios de código" - repositórios trojanizados que funcionam perfeitamente como projetos legítimos, mas executam silenciosamente um payload de quatro estágios.

Como a infecção funciona

Um usuário chamado "Maxwell" publicou em 26 de maio de 2026 uma vaga falsa no canal #jobs do Slack da comunidade Elastic, oferecendo trabalho em uma plataforma de e-commerce. Interessados recebiam um repositório (baseado no template Next.js "GoCart" do GreatStackDev) com código malicioso inserido em pontos estratégicos.

O truque principal: fragmentos Base64 do payload são distribuídos em comentários HTML dentro de arquivos SVG de bandeiras (AE.svg, AF.svg etc.) em um diretório de assets. Um arquivo JavaScript (serverValidation.js) reassembla esses fragmentos em ordem alfabética, decodifica com uma função customizada e executa via eval(). O payload dispara a cada inicialização do servidor (npm run dev ou npm start).

Os quatro módulos do malware

  1. Roubador de credenciais de navegador e carteiras cripto - Exfiltra senhas salvas, dados de autofill e extensões de wallets (25 extensões alvo, incluindo MetaMask, Phantom, Rabby). No macOS, também rouba o keychain do sistema. Disfarça-se como processo npm-cache.

  2. Roubador de arquivos - Varre discos buscando .env, .pem, .ssh, .aws, históricos de shell, documentos e código-fonte. Exclui deliberadamente pastas como node_modules, .cursor, .claude, .windsurf e .gemini - indicando conhecimento do ecossistema de ferramentas de IA para devs.

  3. RAT via Socket.IO - Estabelece canal C2 persistente com controller.rightwidth[.]dev, permitindo execução remota de comandos em tempo real. Inclui detecção de VMs/sandboxes (mas não para a execução, apenas marca).

  4. Roubador de clipboard + dropper Windows - Monitora a área de transferência a cada 500ms (macOS e Windows). No Windows, também baixa três binários de segundo estágio disfarçados como .txt.

Atribuição e contexto

O payload compartilha similaridades de código e comportamento com o malware OTTERCOOKIE (descoberto pela NTT Security em dezembro de 2024) e com a campanha Contagious Interview documentada pela Microsoft. Os endpoints de API observados coincidem com infraestrutura recentemente vinculada pela JFrog Security.

No momento da publicação, nenhum dos repositórios trojanizados tinha detecção por qualquer vendor de antivírus. Alguns desenvolvedores chegaram a publicar os repositórios infectados no GitHub sem perceber.

Indicadores de comprometimento

Domínios C2: rightwidth[.]dev, ldb.rightwidth[.]dev, upload.rightwidth[.]dev, controller.rightwidth[.]dev, file.rightwidth[.]dev. IPs: 195.26.248[.]212, 188.40.64[.]61. Nove hashes SHA-256 de repositórios trojanizados foram divulgados.