# Security Week 2610: новые атаки на разработчиков ПО

DevFeed: [Security Week 2610: новые атаки на разработчиков ПО](<https://devfeed.tech/articles/security-week-2610-23058.md>)

Original publisher: [Read original article](<https://habr.com/ru/companies/kaspersky/articles/1005432/>)

Author: Kaspersky\_Lab ("Лаборатория Касперского")

Published: 2026-03-03T05:19:22Z

Content type: news

Language: ru

Sources: ["Лаборатория Касперского" RU](<https://devfeed.tech/sources/ru-2.md>)

Topics: [Security](<https://devfeed.tech/topics/security.md>), [Next.js](<https://devfeed.tech/topics/next-js.md>), [bitbucket](<https://devfeed.tech/topics/bitbucket.md>), [Visual Studio Code](<https://devfeed.tech/topics/visual-studio-code.md>)

Tags: [bitbucket](<https://devfeed.tech/tags/bitbucket.md>), [javascript](<https://devfeed.tech/tags/javascript.md>), [microsoft-defender](<https://devfeed.tech/tags/microsoft-defender.md>), [next-js](<https://devfeed.tech/tags/next-js.md>), [npm](<https://devfeed.tech/tags/npm.md>), [security](<https://devfeed.tech/tags/security.md>), [tag-9fe8963de219](<https://devfeed.tech/tags/tag-9fe8963de219.md>), [visual-studio-code](<https://devfeed.tech/tags/visual-studio-code.md>)

## AI overview

A Microsoft report describes a cyberattack targeting software developers during job interviews. Victims receive a Next.js web application project hosted on Bitbucket, where malicious code can run through Visual Studio Code automation or when the project starts. The payload contacts command servers, searches for files and directories, and exfiltrates files. The article also briefly mentions other campaigns targeting Russian organizations.

## Source excerpt

Совсем недавно мы писали о приписываемой северокорейской группировке атаке, целью которой были разработчики ПО, находящиеся в процессе поиска работы. На прошлой неделе исследователи компании Microsoft опубликовали отчет о еще одной похожей атаке. В более раннем исследовании основное внимание было уделено социальной инженерии, в то время как Microsoft подробно рассказывает о технической стороне атаки. Общая схема атаки показана на скриншоте выше. В процессе интервью разработчику присылают ссылку на код веб-приложения, написанного с использованием фреймворка Next.js. Код хранился на сервисе Bitbucket. Организаторы атаки предусмотрели несколько вариантов выполнения вредоносного кода, содержащегося в проекте. Например, может использоваться автоматизация для Visual Studio Code, которая дает команду на выполнение сразу после того, как разработчик открыл проект и обозначил его как доверенный. Читать далее