Minacce · 106 giorni fa
La posta in gioco non è più il singolo phishing ben mascherato. Qui si rompe il presupposto che aprire una cartella in un editor sia un gesto neutro: un repo GitHub può far partire codice appena viene aperto, trasformando un’abitudine normale di verifica in esecuzione automatica di malware e in una via stabile per rubare credenziali e wallet data.
Proofpoint collega più di 250 email a quasi 100 organizzazioni alla campagna UNK_DeadDrop, attribuita al cluster nordcoreano Contagious Interview. Le esche puntano su GitHub e su progetti VS Code che usano `runOn: folderOpen`, così il payload parte su macOS, Linux e Windows senza un clic aggiuntivo; nei lotti più recenti la tecnica si è spostata anche sui flussi di review di progetti open source, con l’installazione di una VS Code extension malevola e l’uso di Overlord per il controllo remoto e l’esfiltrazione di dati.
Per i team che lavorano in VS Code, Cursor o su codebase aperte da terzi, il rischio non finisce con il filtro email. Il punto debole è il shortcut di fiducia dentro il toolchain stesso: aprire un progetto non fidato può già bastare a dare all’attaccante persistenza e accesso ai segreti dell’ambiente.
4 fonti che coprono questa storia
North Korean Hackers Are Turning Developer Tools Into Malware Delivery Channels
Proofpoint says UNK_DeadDrop sent 250+ phishing emails to nearly 100 firms, using GitHub and VS Code lures to steal credentials and wallet data.
Suspected North Korean actors use fake ‘coding assignments’ to steal crypto
Targets are encouraged to clone Git repositories to their VS Code or Cursor code editors.
Norks blast 250+ fake job offers to developers over 6 weeks to try and snarf creds and crypto
When an unsolicited job offer sounds too good to be true …
North Korean Hackers Use Fake Coding Tasks to Steal Crypto
North Korean actor UNK_DeadDrop targeted developers with fake coding tasks to steal crypto
Riepilogo fornitore: Microsoft
Part of the PlainSec briefing for 2026-06-16