Фальшива співбесіда в LinkedIn: як шахраї викрали $11,8 млн у криптоіндустрії

Фальшива співбесіда, тест на програмування та зникнення 11,8 мільйона доларів. У Сінгапурі шахраї використали LinkedIn та Google Meet, щоб зламати робочий комп’ютер розробника. Їхньою справжньою ціллю був не особистий гаманець, а системи компанії, де він працював. Атака не експлуатувала жодних вразливостей у блокчейні. Зловмисники викрали токен сесії Bitbucket, змінили ланцюжок розгортання програмного забезпечення компанії, а потім обійшли її внутрішні перевірки для переказу криптовалют.

Ключові моменти

  • Псевдо-рекрутер, з яким познайомилися через LinkedIn, викрав 11,8 мільйона доларів у криптовалюті за допомогою технічного тесту, що містив шкідливе програмне забезпечення для крадіжки даних.
  • Схема дій відповідає кампанії «Contagious Interview», задокументованій з кінця 2023 року (BeaverTail, InvisibleFerret, шкідливі npm-пакети).
  • Ці операції приписують групам, пов’язаним із Північною Кореєю, на рахунку яких понад 2 мільярди доларів викраденої криптовалюти за 2025 рік.
  • Вразливості протоколу відсутні: ізольована віртуальна машина та апаратний криптогаманець достатньо, щоб нейтралізувати цей вектор атаки.

LinkedIn, Google Meet і фальшивий технічний тест

Видання The Straits Times розповідає, як усе почалося. Повідомлення надійшло через LinkedIn, де шахрай представився рекрутером компанії, пов’язаної з криптовалютами. Подальший обмін відбувався електронною поштою з домену, що імітував легітимну компанію.

На цьому постановка не закінчилася. Жертва брала участь у кількох співбесідах через Google Meet, але співрозмовник постійно тримав камеру вимкненою. Потім розробнику надіслали посилання на фальшивий сайт, де потрібно було пройти тест з програмування.

Розробник використав свій робочий комп’ютер і, не підозрюючи, завантажив шкідливе програмне забезпечення. Воно не зчищало розширення гаманців і не викрадало резервну фразу. Натомість воно викрало його токен сесії Bitbucket.

Цей файл дозволив зловмисникам відновити вже автентифіковану сесію без запуску нового запиту на багатофакторну автентифікацію. Таким чином вони отримали доступ до облікового запису, пов’язаного зі сховищем коду компанії.

ЗМІ висвітлюють цю сумну історію з фальшивими співбесідами, що призводять до спустошення корпоративних гаманців – Джерело: X-акаунт

Від сховища коду до переказу вкрадених криптовалют

І ось успіх! Опинившись у Bitbucket, зловмисники змінили інструкції для автоматизованого розгортання програмного забезпечення компанії. Ця маніпуляція надала їм віддалений доступ до внутрішніх серверів, звідки вони отримали нові облікові дані.

Потім атака просунулася до фінансових систем. Шахраям вдалося обійти ліміти транзакцій та процедури затвердження, перш ніж здійснити перекази криптовалют. Збитки сягнули 11,8 мільйона доларів США, або приблизно 15,1 мільйона сінгапурських доларів.

Поліція Сінгапуру та національне агентство кібербезпеки рекомендують перевіряти кожного рекрутера через офіційні канали компанії та відмовлятися від будь-яких завантажень з невідомих сайтів. Також вони радять ніколи не виконувати технічні тести на професійній машині, підключеній до внутрішніх систем.

Компанії також повинні захищати свої API-ключі, посилювати багатофакторну автентифікацію, моніторити свої сховища коду та ізолювати процедури розгортання. У разі сумнівів слід негайно ізолювати пристрій, відкликати всі активні сесії, змінити облікові дані та перевірити журнали доступу.

Ця атака демонструє, як простий рекрутинговий тест може прокласти шлях до фінансових систем компанії. Тут вирішальна вразливість полягала не в гаманці чи протоколі, а в робочому комп’ютері, скомпрометованому фальшивим рекрутером. Північну Корею підозрювали деякий час у здійсненні подібних операцій, хоча на даному етапі ніщо не дозволяє засуджувати Пхеньян.

No votes yet.
Please wait...

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *