2025 TeamT5 Camp|參與學員
看個面試,突然 Linkedin 比特幣就沒了|BeaverTail 惡意程式分析
以 Contagious Interview 情境分析 BeaverTail,追蹤假徵才如何從程式碼面試走向資訊竊取。
- Year
- 2025
- Role
- 惡意程式分析/研究/成果報告
- Team
- 3 人團隊
- Share
- 30%
專案總覽
專題以「收到 LinkedIn 面試邀請、下載全端專案後資產遭竊」的情境切入,分析 Lazarus 相關 Contagious Interview 活動與 BeaverTail 惡意程式。
攻擊把正常求職流程變成執行惡意程式的社交工程:受害者甚至會主動 clone、安裝與執行。
問題與動機
惡意程式被包裝在看似正常的面試專案中,程式碼量大、依賴多,且攻擊同時結合社交工程、跨平台執行與憑證竊取。
可信求職情境
攻擊者利用面試與程式碼審查降低受害者警覺。
多階段惡意行為
從初始程式執行到遠端控制、錢包與瀏覽器資料竊取,需要重建完整流程。
方法與核心內容
團隊整理 Contagious Interview 時間線、Lazarus 相關家族與公開報告,再對 BeaverTail 樣本進行靜態與動態分析,建立行為脈絡。
活動脈絡
比較 BeaverTail、InvisibleFerret、OtterCookie 等家族與假徵才活動。
樣本分析
追蹤程式啟動、資料蒐集、下載與後續控制行為。
技術脈絡
攻擊鏈從社群接觸開始,經面試專案執行進入惡意程式,再延伸到資料竊取與遠端控制。
LURELinkedIn 假徵才
RUN面試專案執行
STEALBeaverTail 蒐集
CONTROL後續 Payload
執行流程
分析同時保留事件脈絡與技術行為,避免只看到單一樣本而忽略攻擊入口。
01 — 重建攻擊故事
整理假面試、惡意 repository 與已公開活動的時間線。
02 — 分析惡意樣本
檢查程式結構、資料蒐集目標與網路行為。
03 — 對應家族與影響
將觀察結果連回 Lazarus 相關家族與開發者資產風險。
我的貢獻
貢獻比例 30%,負責 BeaverTail 惡意程式分析、資料蒐集、實驗與成果報告。
- 01威脅資料蒐集整理 Contagious Interview、Lazarus 與相關惡意程式家族。
- 02樣本分析協助進行 BeaverTail 靜態與動態行為分析。
- 03攻擊鏈整理把求職誘餌、專案執行與資料竊取連成完整情境。
- 04成果報告整合分析結果並完成 TeamT5 Camp 小組發表。
成果與反思
專題完成 88 頁的 BeaverTail 分析報告,將假徵才活動、惡意程式家族與實際受害風險整理成可理解的攻擊故事。
這次分析提醒我,開發者的日常工具與求職流程同樣是攻擊面;安全檢查必須延伸到陌生 repository、安裝腳本與開發憑證。
08 / Presentation