Мэдээ

"Ярилцлагын даалгавар" нэртэй хортой код: Хакерууд хөгжүүлэгчдийг онилж, VS Code болон Git-ийг халдагч хэрэгсэл болгож байна

TOGTOKHTOGTOKH·2026 оны есдүгээр сарын 3·0 үзсэн·
"Ярилцлагын даалгавар" нэртэй хортой код: Хакерууд хөгжүүлэгчдийг онилж, VS Code болон Git-ийг халдагч хэрэгсэл болгож байна

Хөгжүүлэгч бүрийн хувьд LinkedIn дээрээс технологийн томоохон компанийн рекрутер холбогдож, сонирхолтой төсөл дээр өндөр цалинтай ажиллах урилга өгөх нь байдаг л нэг таатай мэдээ мэт санагддаг. Гэвч сүүлийн үед энэхүү шалгагдсан сонгон шалгаруулалтын процессыг кибер гэмт хэрэгтнүүд өөрсдийн хамгийн аюултай зэвсэг болгон ашиглаж эхэлжээ.

Kaspersky-ийн кибер аюулгүй байдлын шинжээчдийн нийтэлсэн тайланд дурдсанаар, кибер тагнуулын "Mirage Kitten" (бусад нэрээр Nimbus Manticore, UNC1549) бүлэглэл олон улсын програмистуудыг хуурамч ажлын ярилцлага, техникийн даалгавраар урхидан, NodeRabbit болон PollCat хэмээх шинэ үеийн cross-platform хортой кодоор халдаж эхэлснийг баталгаажууллаа. Хамгийн ноцтой нь уг халдлага хөгжүүлэгчийн өдөр тутамдаа ашигладаг VS Code болон Git системүүдийг өөрийн үүр болгон хувиргадаг байна.


Халдлагын занга: "3 цагийн дотор алдааг зас, гэхдээ AI ашиглаж болохгүй"

Халдлага хэрхэн явагддагийг судлаачид маш нарийн тайлбарлажээ. Хакерууд өөрсдийгөө томоохон компанийн "Talent Acquisition" мэргэжилтэн гэж танилцуулан зорилтот хөгжүүлэгчтэй холбогддог. Хэд хэдэн удаагийн албан ёсны харилцааны дараа дараагийн шатны шалгаруулалт хэмээн Amazon S3 эсвэл GitHub дээр байрлуулсан Front-Technical-Challenge.zip архивыг татаж авах холбоос илгээнэ.

Тус даалгаврын заавар дээр хоёр чухал "сэтгэлзүйн урхи" тавьсан байв:

  1. Цагийн дарамт: Нэр дэвшигчид төслийн алдааг олж, засварлах 1-3 цагийн хатуу хугацаа өгнө. Энэ нь нэр дэвшигчийг кодын санг нягталж шалгалгүйгээр яаравчлан npm install, npm run dev комманд ажиллуулахад хүргэдэг.
  2. "AI туслах ашиглахыг хатуу хориглоно" гэх шаардлага: Рекрутер нэр дэвшигчийн цэвэр мэдлэгийг шалгах нэрийдлээр GitHub Copilot, ChatGPT, Claude зэрэг AI туслахуудыг төсөл дээр ашиглахгүй байхыг сануулна. Гэвч судалгаанаас үзэхэд энэ нь хөгжүүлэгчийн ур чадварыг шалгах гэсэндээ бус, орчин үеийн AI туслахууд кодын сангаас сэжигтэй скрипт болон обфускаци (нууцалсан код) хийсэн эрсдэлийг хялбархан илрүүлж хөгжүүлэгчид анхааруулдаг тул түүнээс зайлсхийх зорилготой байжээ.

Хөгжүүлэгч шаардлагатай засварыг хийж байх зуур арын фон дээр хортой код хэдийнэ ажиллаж, үйлдлийн системийг хяналтандаа авч эхэлдэг байна.


NodeRabbit ба PollCat: Тэд юу хийж чадах вэ?

Өмнө нь энэ бүлэглэл голчлон C, C++, Go хэл дээр бичигдсэн хортой програмуудыг Windows систем рүү чиглүүлдэг байсан бол энэ удаад тэд Node.js болон JavaScript технологи руу бүрэн шилжжээ. Энэ нь тэдэнд Windows-оос гадна Linux болон macOS ашигладаг инженерүүдийн төхөөрөмжийг ямар ч саадгүй халдварлуулах (Cross-platform RAT) боломж олгож байгаа юм.

  • NodeRabbit: Түгээмэл npm сангуудын хамаарал дунд нуугдсан Node.js суурьтай Remote Access Trojan. Халдварын дараа халдагчид бүрэн алсын удирдлага олгож, файлын бүтцийг өөрчлөх, системийн нууц мэдээллийг хулгайлах боломжтой.
  • PollCat: Обфускаци хийгдсэн JavaScript RAT. Энэхүү вирус нь аюулгүй байдлын авто-анализаторуудыг (sandbox) төөрөгдүүлэхийн тулд "нэг удаагийн нууц үг" (OTP) шаарддаг бөгөөд зөвхөн рекрутерээс өгсөн кодыг оруулахад л идэвхжиж, системийг сканнердан датаг алсын сервер рүү дамжуулдаг.

Хөгжүүлэгчийн хамгийн эмзэг цэгүүд: VS Code Extensions болон Git Hooks

Энэхүү халдлагын хамгийн цочирдмоор техник нь "Persistence" буюу системд байнгын байр суурьтай үлдэх арга барил юм. Энгийн вирусууд Startup registry эсвэл systemd service ашигладаг бол NodeRabbit нь хөгжүүлэгчийн ажлын орчныг ашиглаж байна:

  1. Хуурамч VS Code өргөтгөлүүд: Вирус нь хөгжүүлэгчийн локал VS Code орчинд хуурамч Workspace Extension нэмж суулгадаг. Ингэснээр IDE-г нээх тоолонд хортой код чимээгүйгээр арын фон дээр ажиллана.
  2. Git Repository-ийн хорлол: Халдагчид хөгжүүлэгчийн бусад төслүүдийн .git/hooks хавтас руу нэвтэрч, pre-commit болон post-merge hook-үүдэд өөрсдийн скриптийг шигтгэдэг. Үүний үр дүнд хөгжүүлэгч тухайн coding challenge-ийг устгасан ч гэсэн өөрийн хувийн эсвэл компанийн өөр төсөл дээр код бичиж, git commit хийх төдийд хортой код дахин сэргэж, ажилладаг байна.

Хөгжүүлэгчид өөрсдийгөө хэрхэн хамгаалах вэ?

Энэ төрлийн халдлага нь хөгжүүлэгчийн хамгийн чухал зуршил болох "код татах, хамаарлыг суулгах, локал дээрээ ажиллуулах" урсгалыг ашигладаг тул дараах аюулгүй байдлын дүрмийг зайлшгүй мөрдөх шаардлагатай:

  1. Ажлын төхөөрөмж дээр үл таних код хэзээ ч бүү ажиллуул: Ярилцлагын даалгавар байсан ч үл таних эх сурвалжаас ирсэн төслийг шууд өөрийн үндсэн систем дээр npm install хийж болохгүй.
  2. Тусгаарлагдсан орчин (Sandbox/Dev Containers) ашиглах:
    • Төслийг шалгахдаа Docker контейнер, тусдаа Virtual Machine (VM) ашиглах.
    • Эсвэл локал системээс бүрэн ангид GitHub Codespaces, Gitpod зэрэг үүлэн хөгжүүлэлтийн орчинд coding challenge-ийг турших.
  3. package.json дахь lifecycle скриптүүдийг шалгах: npm install --ignore-scripts тугийг ашиглаж занших. Ингэснээр preinstall болон postinstall шатанд нуугдсан хортой командууд дур мэдэн гүйцэтгэгдэхгүй.
  4. Git Hook-үүдээ шалгах: Хэрэв та сүүлийн үед сэжигтэй төсөл татаж туршсан бол өөрийн төслүүдийн .git/hooks/ директорыг шалгаж, үл таних автомат скриптүүд байгаа эсэхийг нягтлаарай.

Технологийн салбар хурдацтай хөгжихийн хэрээр хакерууд зөвхөн систем рүү бус, системийг бүтээгч хөгжүүлэгчид рүү шууд онилж байгааг энэхүү кейс тодорхой харууллаа. Ажлын сайхан санал ирэхэд баярлахаас өмнө кодын аюулгүй байдлаа нэгдүгээрт тавихыг зөвлөж байна.


Эх сурвалж: Kaspersky Securelist Research Report (September 2026) / The Record Media

Сэтгэгдэл

Ачаалж байна...