Poucas coisas são mais exaustivas do que encontrar um novo emprego— mas pior ainda é quando um potencial novo empregador se revela falso e usa uma aparente oportunidade de trabalho como uma maneira de infectar você com malware. De acordo com um relatório da Reversing Labs, uma empresa líder em cibersegurança, isso tem acontecido com desenvolvedores Python, cortesia de hackers norte-coreanos, há cerca de um ano e provavelmente continuará.
Esses ataques específicos do grupo de hackers Lazarus, financiado pelo estado norte-coreano, são novos, mas a campanha geral de malware contra a comunidade de desenvolvimento Python está em andamento desde pelo menos agosto de 2023, quando várias ferramentas populares de código aberto Python foram duplicadas maliciosamente com malware adicionado. Agora, porém, também há ataques envolvendo “testes de codificação” que existem apenas para fazer com que o usuário final instale malware oculto em seu sistema (escondido de forma inteligente com codificação Base64) que permite execução remota uma vez presente. A capacidade de exploração nesse ponto é praticamente ilimitada, devido à flexibilidade do Python e como ele interage com o sistema operacional subjacente. Este é um bom momento para se referir ao PEP 668, que reforça ambientes virtuais para instalações Python não abrangentes ao sistema.
A motivação por trás desses ataques é desconhecida, mas como o Lazarus Group é um time de hackers patrocinados pelo estado, há uma boa chance de que a Coreia do Norte esteja simplesmente fazendo o que pode para ser uma ameaça maior à cibersegurança internacional. As vítimas da comunidade de desenvolvimento FOSS e Python não são funcionários do governo, mas o Python está sendo usado cada vez mais em várias indústrias.
O Lazarus Group, patrocinado pelo estado, provavelmente não tem objetivos maiores além de simplesmente sequestrar máquinas ou roubar dinheiro, mas seus ataques a programadores inocentes que estão em busca de emprego podem apontar para um desejo de sabotar a força de trabalho cibernética fora da Coreia do Norte também. A Reversing Labs também menciona que esses ataques estão mirando desenvolvedores em “organizações sensíveis”, não apenas aqueles que estão procurando empregos.
Além de detalhar como esses ataques funcionam, o relatório original da Reversing Labs alerta que esses ataques do Lazarus Group fazem parte de uma “campanha ativa”. De fato, no mesmo dia em que um dos usuários impactados entrou em contato com a Reversing Labs, outra ferramenta de exploração apareceu no GitHub. Embora o exploit em questão tenha sido removido, o momento disso parece indicar que o usuário em contato com a Reversing Labs ainda está comprometido pelo Lazarus Group e que a postagem foi uma resposta a ter visto as comunicações da vítima sobre o problema.
Na era de hoje, a cibersegurança não é apenas uma questão simples de não visitar sites suspeitos— grandes governos ao redor do mundo quase todos têm hackers patrocinados pelo estado em seu quadro de funcionários. Enquanto esses hackers puderem coletar dinheiro ou informações para seu governo, eles o farão aproveitando qualquer possível lacuna de cibersegurança— incluindo, mais infelizmente, falsas oportunidades de emprego.

