Нова вълна от измами с предложения за работа засяга Web3 разработчици, които просто търсят следващата си професионална роля.
Атакуващите се представят за специалисти по подбор на персонал, започват приятелски разговори за интервюта и след това насочват кандидатите към фалшив инструмент за срещи, който изглежда напълно нормален за дистанционно наемане на работа.
Примамката изглежда изпипана. На жертвите се казва да инсталират „Relay“ – приложение, рекламирано като базиран на изкуствен интелект инструмент за срещи с възможности за водене на бележки, транскрипции и настолни клиенти за Windows и macOS.
След този втори етап на контакт анализаторите от SlowMist идентифицират сайта и инсталационните файлове като внимателно изградена кампания за кражба на информация, насочена към таланти в сферата на криптовалутите и блокчейн технологиите.
В доклад, споделен с Cyber Security News (CSN), SlowMist посочва, че след като фалшивото приложение бъде стартирано, то извлича пароли от браузъра, разширения за портфейли, сесии в Telegram, бележки и системни детайли, което може да доведе до реални финансови загуби.
Въздействието надхвърля рамките на един откраднат профил за вход. Един заразен лаптоп може да компрометира лични портфейли, служебни акаунти и всякакви поверителни данни, които разработчикът съхранява в ежедневните си инструменти.
Подобни капани с фалшиви интервюта за работа вече показаха колко бързо доверието в процесите по подбор на персонал може да се превърне в пълно компрометиране на устройството.
Фалшиви специалисти по подбор на персонал атакуват Web3 разработчици
Атакуващите започват с изпращане на съобщения относно графици за интервюта и след това пренасочват кандидатите към relay.lc.
Сайтът се представя като съвременна платформа за сътрудничество, поради което искането да се инсталира клиент за срещи преди следващия кръг от интервюта рядко събужда подозрение.
При macOS на жертвите се казва да отворят Terminal, да влачат файл в него и да натиснат Enter. Тази стъпка скрито копира скрита програма, премахва защитните маркери и я стартира на заден план. В дисковия образ няма реално приложение, а само скрит злонамерен код.
При Windows инсталаторът показва бавна лента за прогрес с надпис „Updating“, която няма нищо общо с реален процес по обновяване.
Когато достигне около 80 процента, кодът се опитва да стартира неподписан помощен инструмент с администраторски права и скрит прозорец. И двата метода са съобразени с навиците, които хората вече са приели по време на дистанционно наемане на работа.
Този модел се нарежда до други кампании, които разпространяват компрометирани npm пакети или тестове за кодиране чрез доверени канали за разработчици.
Общата идея е проста: да се използва доверието, което хората гласуват на обичайните работни инструменти, за да се достави крадец на информация под това прикритие.
Методи за кражба на данни при двете платформи
Злонамереният код за macOS може да покаже фалшив прозорец с надпис „Application Error“, който изисква системната парола.
В същото време той чете системния файл Keychain, след което подготвя както въведената парола, такa и данните от Keychain за качване на сървър.
Той също така претърсва хранилищата на браузъра, разширенията за крипто портфейли, данните от Telegram и Apple Notes, където понякога се съхраняват начални фрази (seed phrases) за възстановяване.
Версията за Windows първо се опитва да си осигури персистентност след рестартиране, като записва копия и записи за автоматично стартиране под имена, които приличат на системни актуализации. След това сканира паметта на процесите на разширенията за Chrome и Brave за данни за отключване на портфейли и изпраща резултатите навън.
Бисквитките на браузъра, токените и данните от десктоп портфейли също са обект на интерес. Нито една от двете вериги на атака не се нуждае от чисто нова софтуерна уязвимост. Потребителите биват насочвани сами да стартират кода.
Свързани измами с предложения за работа при macOS са използвали същия социален натиск около интервютата, за да инсталират инструменти за отдалечен достъп и програми за кражба на данни.
Ако даден файл е бил само изтеглен, изтрийте го и изпразнете кошчето, след което блокирайте изброените домейни и хешове.
Ако примерът за macOS е бил стартиран, изключете мрежата, без първо да рестартирате, променете паролите за вход и Apple ID от чисто устройство, прекратете активните сесии в браузъра и Telegram и прехвърлете активите от портфейлите с нови ключове.
Ако примерът за Windows е бил стартиран, изолирайте хоста, премахнете внедрените файлове, имитиращи актуализации, и записите за автоматично стартиране (след като запазите доказателства), сменете идентификационните данни от чиста машина и планирайте пълно преинсталиране на операционната система, когато инфекцията бъде потвърдена.
Екипите, наблюдаващи кампании с атакуващи, които се представят за специалисти по подбор на персонал и вземат на прицел разработчици, трябва да третират нежеланите заявки за инсталиране като враждебни, докато не се докаже, че са безопасни.