Хакери атакуват разработчици с фалшиви обяви за работа

Най-четени

Методи Дамянов
Методи Дамянов
В "Калдата" от 2012г. насам. С интереси в сферата на информационната и интернет сигурност, дисруптивните технологии (IoT, AI, облак), видеоигрите с душа и послание и интернет свободата. Фен на Кен Ливайн, Ричард Столман и Джон Пери Барлоу.

Специалисти от компанията за киберсигурност ESET алармират за активна хакерска кампания чрез GitHub. В доклад на компанията се посочва, че злоумишленици публикуват фалшиви обяви за работа, насочени към фрийланс разработчици. След осъществения контакт, те ги подлъгват да си инсталират зловреден код на системите им, който краде информация от тях.

Хакерите се представят за представители на известни компании, предлагайки възможност за дистанционна работа с атрактивно заплащане. Кампанията е добре изградена, като хакерите създават и фалшиви сайтове за по-голяма достоверност.

ESET следят кампанията, която те наричат DeceptiveDevelopment от миналата година. Вероятно е обаче тя да води началото си далеч преди това, за което свидетелстват доклади на Palo Alto Networks (които използват за кампанията Contagious Interview и DEV#POPPER). Специалистите я описват като хакерска мрежа с център Северна Корея, но не могат да я асоциират с някоя от известните APT (advanced persistent threat) групи.

Веднъж отговорил на фалшивата обява за работа, разработчикът е подканен да извърши тест, като например добавянето на функционалност към съществуващ проект. Файловете за него обикновено се съхраняват в частни хранилища в GitHub и сходни платформи. Тези файлове обаче съдържат зловреден код. В случая с DeceptiveDevelopment, атаките протичат на два етапа и включват вече известни на специалистите програми с имената BeaverTail и InvisibleFerret. Кампанията засяга не само Windows, но и Линукс и macOS системи, а целта ѝ най-често е кражбата на крипто, както и шпионаж.

„Основните цели на DeceptiveDevelopment са софтуерни разработчици, ангажирани основно в проекти, свързани с криптовалути и децентрализирани финанси“, пишат ESET. „Атакуваща страна не е фокусирана над конкретен географски регион и целят да компрометират възможно повече жертви. Това спомага да се увеличи шанса да откраднат колкото се може повече средства и информация“.

Основната площадка на действие на DeceptiveDevelopment са известните сайтове за фрийланс работа. Обикновено те копират или крадат (а понякога създават изцяло нови) профили. Често тези профили са с висок рейтинг и много последователи, за да се създаде доверие в жертвата.

Както беше споменато, разработчикът бива най-често подканен в хода на интервюто, да докаже способностите си. Това може да е довършването на проект или поправянето на бъг в съществуващ такъв. Впоследствие, той трябва да тества въпросния проект на собствената си система. Това е и първата фаза на компрометиране на системата. Атакуващата страна прикрива умело зловредния код, прикрепяйки го обикновено в края на дълъг коментар, свързан с бекенд базата.

Друг вектор за атака, наблюдаван от ESET е атакуващата страна да подлъже жертвата да си инсталира специална комуникационна платформа за провеждане на фалшивото интервю. Често това са троянизирани версии на известни програми. От ESET предполагат в заключението си, че кампанията на DeceptiveDevelopment ще продължи и занапред. Повече подробности за методите и инструментите, използвани от DeceptiveDevelopment, както и индикатори на компрометиране, може да намерите тук.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини