朝鲜黑客借虚假编程测试,SVG国旗图片隐写投递OtterCookie窃密木马

朝鲜APT组织在Slack频道投放虚假编程测试,通过SVG国旗图片隐写技术隐藏OtterCookie恶意软件,窃取浏览器凭证、加密货币钱包及文件。本文深度解析攻击链、技术细节及防御建议,帮助开发者和安全团队防范此类供应链攻击。

🎯 Critical APT组织

朝鲜APT组织(Contagious Interview)在Slack上以虚假招聘为诱饵,诱使开发者运行包含恶意代码的Git仓库。恶意代码利用SVG国旗图片文件中的HTML注释隐藏Base64编码的负载,通过四阶段恶意软件(OtterCookie)窃取浏览器凭证、加密钱包、文件,并植入Socket.IO后门,实现远程控制。

来源:The Hacker News | 2026-07-17 | 原文链接

🔍 关键发现

  • 攻击者通过Slack社区频道发布虚假招聘信息,利用#jobs频道定向投递恶意代码仓库,这是一种新的初始访问途径。
  • 恶意负载被拆分为Base64片段,隐藏在SVG国旗图片文件的HTML注释中,绕过静态检测。
  • OtterCookie木马已演化为模块化跨平台恶意软件,具备浏览器/钱包窃密、文件窃取、Socket.IO远程控制、剪贴板监控及Windows可执行文件投放能力。

⚔️ 攻击链分析

1. 攻击者在Slack #jobs频道发布虚假招聘,诱导开发者私聊并接受编程测试。 2. 受害者克隆恶意Git仓库,其中包含功能正常的代码和伪装成国旗SVG的图片文件。 3. 仓库中的serverValidation.js脚本在服务器启动时自动执行,从SVG图片的HTML注释中提取并组装Base64载荷。 4. 载荷释放OtterCookie四模块(浏览器/钱包窃密、文件窃密、Socket.IO RAT、剪贴板窃密器),建立C2通信并窃取数据。

🛡️ 缓解建议

  • ✅ 开发者应警惕来自未知渠道的招聘邀约,尤其是要求运行外部代码或克隆仓库的测试。
  • ✅ 企业在Slack等协作平台启用外部消息审核,对涉及外部代码执行的任务进行沙箱隔离和静态扫描。
  • ✅ 安全团队应监控异常的Base64解码活动、SVG文件中隐藏的HTML注释,以及服务器启动时执行的JavaScript脚本。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 攻击者如何利用SVG图片隐藏恶意代码?

每个SVG国旗图片文件的HTML注释中嵌入了Base64片段,多个片段由serverValidation.js合并解码,形成最终载荷。

❓ OtterCookie木马主要窃取哪些数据?

浏览器凭证、加密货币钱包、指定扩展名文件(包括AI编程工具配置文件.claude、.cursor等)、剪贴板内容,并能执行任意Shell命令。

❓ 开发者如何防范此类虚假编程测试攻击?

不应运行来源不明的项目代码;对仓库中图片、注释等非代码文件进行内容审查;使用虚拟机或沙箱环境隔离测试任务。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)