Hackers norte-coreanos usam JSON para espalhar malware
Hackers norte-coreanos inovaram mais uma vez ao esconder malware em serviços de armazenamento JSON, ampliando o alcance da campanha Contagious Interview que mira desenvolvedores no LinkedIn.
Como a armadilha é montada
Segundo relatório da NVISO divulgado nesta quinta-feira (13), os operadores norte-coreanos abordam vítimas em redes profissionais, principalmente no LinkedIn, fingindo avaliações de emprego ou pedidos de colaboração. O alvo recebe um link para baixar um “projeto de demonstração” hospedado em repositórios legítimos como GitHub, GitLab ou Bitbucket.
Dentro do projeto, o arquivo server/config/.config.env traz um valor Base64 que se passa por chave de API, mas na verdade redireciona para um serviço de JSON — JSON Keeper, JSONsilo ou npoint.io — onde o próximo estágio do payload está ofuscado.
Da primeira infecção aos módulos avançados
O código baixado entrega o BeaverTail, um malware em JavaScript especializado em coletar dados sensíveis e instalar o backdoor Python InvisibleFerret. Embora este backdoor exista desde 2023, a versão atual adiciona o download do toolkit TsunamiKit a partir do Pastebin, ampliando a capacidade de fingerprinting do sistema e de coleta de dados.
Relatórios anteriores da ESET, em setembro de 2025, já vincularam a campanha à distribuição de outros módulos, como Tropidoor e AkdoorTea, reforçando o ecossistema de ameaças criado pelo grupo.
Imagem: Internet
Por que isso preocupa desenvolvedores
Ao utilizar plataformas de uso cotidiano e serviços web aparentemente inofensivos, os atacantes reduzem as chances de detecção por ferramentas de segurança que confiam em listas de domínios suspeitos. O alvo principal continua sendo qualquer desenvolvedor que pareça “interessante”, resultando em roubo de código, dados corporativos e até carteiras de criptomoedas.
Para NVISO, o uso de sites legítimos “reforça a motivação do ator em operar de forma furtiva e misturar-se ao tráfego normal da internet”. A análise completa pode ser conferida no The Hacker News, referência internacional em cibersegurança.
Entender táticas de engenharia social e vetores como serviços JSON é essencial para qualquer profissional que monte seu setup de trabalho ou jogo com segurança. Se você quer aprofundar a proteção do seu ambiente, explore também nossa seção de guias e reviews. Para mais insights sobre segurança e tecnologia, continue acompanhando nossa editoria.
Crédito da imagem: The Hacker News Fonte: The Hacker News

