لازاروس و هوش مصنوعی: حملات صنعتی به توسعهدهندگان
خلاصهٔ کاملتر
شرکت امنیت سایبری Expel یک گروه هکری را شناسایی و ردیابی کرده که با اطمینان بالا آن را به دولت کره شمالی نسبت میده. این گروه با نام داخلی HexagonalRodent شناخته میشه و به نظر میرسه زیرمجموعهای از گروه بزرگتر Famous Chollima باشه که CrowdStrike اون رو ردیابی میکنه. احتمالاً این گروه ابتدا بهعنوان کارمندان IT تقلبی فعالیت میکرده و بعد به سمت توسعه و استقرار بدافزار چرخش کرده.
هدف اصلی HexagonalRodent توسعهدهندگان Web3 هستن. روش کارشون ساده ولی هوشمندانهست: با وعدهی شغلهای پردرآمد از طریق لینکدین یا آگهیهای شغلی جعلی، برنامهنویسها رو جذب میکنن. بعد ازشون میخوان یه «تست مهارت» انجام بدن — همون پروژههای take-home که توی فرآیند استخدام نرمافزاری خیلی رایجه. مشکل اینجاست که این پروژهها آلوده به بدافزار هستن.
یکی از تکنیکهای جالبشون سوءاستفاده از فایل tasks.json در VSCode هستش. این فایل به توسعهدهندهها اجازه میده وظایف خودکار تعریف کنن. هکرها این فایل رو با یه دستور مخرب با تنظیم runOn:"folderOpen" شیپ میکنن، که باعث میشه بهمحض اینکه قربانی پوشه پروژه رو توی VSCode باز کنه، بدافزار اجرا بشه — بدون هیچ کلیک اضافهای.
{
"tasks": [
{
"type": "shell",
"command": "<malicious command>",
"runOptions": { "runOn": "folderOpen" }
}
]
}علاوه بر این، بدافزار مستقیماً توی کد پروژه هم جاسازی شده تا اگه کاربر از VSCode استفاده نکنه یا tasks رو غیرفعال کرده باشه، باز هم از مسیر اجرای کد خود پروژه آلوده بشه.
این گروه از سه بدافزار اصلی استفاده میکنه: BeaverTail و OtterCookie که هر دو با Node.js نوشته شدن و قابلیتهایی مثل سرقت پسورد و ریموت شل دارن، و InvisibleFerret که با پایتون نوشته شده و صرفاً بهعنوان یه ریورس شل عمل میکنه. این ابزارها قبلاً هم به DPRK نسبت داده شده بودن ولی توسط گروههای مختلف زیرمجموعه استفاده میشن.
در مارس ۲۰۲۶، این گروه برای اولین بار یه حمله زنجیره تأمین موفق انجام داد. افزونه VSCode با نام fast-draft به خطر افتاد و برای نصب بدافزار روی سیستم کاربران استفاده شد. سرور C2 استفادهشده در این حمله همونی بود که Expel قبلاً به HexagonalRodent نسبت داده بود. به نظر میرسه هکرها از اعتبارنامههای دزدیدهشده قبلی برای دسترسی به مخزن کد توسعهدهنده استفاده کردن.
یکی از جالبترین بخشهای این تحقیق، استفاده گسترده این گروه از هوش مصنوعی مولد هستش. Expel از طریق دادههای تلهمتری خودش تأیید کرده که هکرها از ChatGPT و Cursor استفاده میکنن. این موضوع نشون میده که DPRK داره حملاتش رو با کمک AI صنعتی و مقیاسپذیر میکنه — از تولید کد مخرب گرفته تا احتمالاً شخصیسازی پیامهای فیشینگ.
برخلاف گروههای پیچیدهتر کره شمالی که صرافیهای بزرگ ارز دیجیتال رو هدف میگیرن، HexagonalRodent رویکرد فرصتطلبانهتری داره و روی پروژههای کوچک Web3 و سرمایهگذاران فردی تمرکز میکنه که سرمایه قابل توجهی دارن ولی امنیت کافی ندارن. در سه ماه، معادل ۱۲ میلیون دلار ارز دیجیتال به سرقت رفته، هرچند استفاده از توکنهای امنیتی سختافزاری میتونه خسارت رو محدود کنه.
نکات کلیدی:
- HexagonalRodent یه گروه APT تحت حمایت کره شمالی هستش که زیرمجموعه Famous Chollima محسوب میشه
- هدف اصلی: توسعهدهندگان Web3 از طریق آگهیهای شغلی جعلی و تستهای مهارتی آلوده
- از فایل tasks.json در VSCode برای اجرای خودکار بدافزار هنگام باز کردن پروژه سوءاستفاده میکنه
- سه بدافزار اصلی: BeaverTail، OtterCookie (هر دو Node.js) و InvisibleFerret (Python)
- اولین حمله زنجیره تأمین این گروه: آلودهسازی افزونه VSCode با نام fast-draft
- استفاده گسترده از ابزارهای هوش مصنوعی مثل ChatGPT و Cursor برای صنعتی کردن حملات
- ۱۲ میلیون دلار ارز دیجیتال در سه ماه به سرقت رفته




