Фалшиви интервюта за работа отново се използват за компрометиране на екипи, работещи с криптовалути.
В документиран случай убедителен процес по подбор на персонал за Web3 позиция е накарал потребител на Windows да инсталира зловреден код, който е откраднал частни ключове, данни от браузъра и друга чувствителна информация.
Операцията е започнала с контакт от страна на „рикрутър“ в LinkedIn, последван от интервюта в Calendly и техническа задача, представена като Google Sheet.
Вместо безобиден документ, задачата е насочила мишената към подписано Microsoft ClickOnce приложение – формат за разгръщане на Windows, който се счита за надежден.
Анализатори от „Have I Been Squatted“ са идентифицирали кампанията, след като криптовалутна организация е била компрометирана през юли 2026 г.
Видимото търсене на работа от страна на жертвата е създало възможност за атаката, показвайки как атакуващите могат да приспособят примамката към реални кариерни промени, вместо да разчитат на масов, ненасочен спам.
Анализаторите от „Have I Been Squatted“ споделят в доклад за Cyber Security News (CSN), че частните ключове са били компрометирани и активите са били изтеглени от шест блокчейн вериги в рамките на около час.
По-късно атакуващите са консолидирали приблизително 22,6 Ether в междинен портфейл, докато зловредният код е изложил на риск пароли, активни сесии в браузъра, облачни токени, достъп до системи за контрол на версиите и тайни за разгръщане (deployment secrets).
Фалшиво Web3 интервю използва подписан ClickOnce
Фалшивата задача е използвала страница с Google Apps Script, която е изглеждала като нормално работно пространство, хоствано от Google.
Тя е събирала данни за устройството на посетителя и разширенията за портфейли в браузъра, след което е показвала грешка при свързването, която е подтикнала мишената да инсталира предполагаем помощен инструмент за Google API.
Подписаният пакет GapiUpdate.application е отварял реална страница на Google Workspace вътре в WebView2, помагайки на активността да се слее с обичайния работен процес.
След това се е свързвал с инфраструктура на атакуващия и е изтеглял защитен с парола архив, чиито три файла са били именувани като PNG изображения, но всъщност са били изпълними файлове за Windows.
Тези файлове в крайна сметка са доставили NeedleStealer – отделен инфостийлър, разработен на Rust, и Go троянец за отдалечен достъп (RAT) със скрити възможности за виртуален десктоп.
Този многослоен подход е важен, тъй като инсталатор, който изглежда надежден, може да изтегли заместващ зловреден код на по-късен етап, намалявайки необходимостта от подписване на ново приложение за всяка промяна.
Разклонението на NeedleStealer е било насочено към идентификационни данни от браузъра, сесии, портфейли, данни от Telegram и екранни снимки.
Инфостийлърът на Rust е разширил обхвата на компрометирането до мениджъри на пароли, VPN и SSH ключове, инструменти за разработчици и облачни конфигурации.
Кампанията се вписва в по-широк модел, при който разговорите за набиране на персонал се превръщат в канал за доставка на зловреден код.
Неотдавнашни доклади за атаки с фалшиви интервюта за Web3 показват подобни примамки, насочени към блокчейн професионалисти, докато доклад за верига на заразяване чрез ClickOnce илюстрира как тази функция на Windows може да бъде злоупотребена за насочена доставка.
Скритият достъп повишава залозите за ограничаване на щетите
Троянецът за отдалечен достъп (RAT), разработен на Go, е осигурил на операторите откраднати данни и отдалечен контрол. Разкритите му възможности включват изпълнение на команди, преглед на файлове, записване на клавиши (keylogging), проксиране, изпълнение в паметта, персистиране, както и видим и скрит VNC достъп.
Скритият VNC достъп позволява на атакуващия да управлява отделна десктоп сесия, без потребителят да вижда тази активност на екрана си.
Този достъп променя приоритетите при реагиране на инциденти. Компрометирана работна станция на разработчик трябва да се третира като изтичане на абсолютно всички идентификационни данни, сесии, ключове за портфейли, облачни токени, токени за системи за контрол на версиите и тайни за разгръщане, достъпни от това устройство.
Самото премахване на подозрителното приложение не е достатъчно, когато атакуващият може да запази отдалечен достъп.
Екипите трябва да проверяват независимо лицата, които набират персонал, чрез официалните канали на компанията и да стартират софтуер или код за интервюта в отделна, изолирана среда за еднократна употреба.
Този съвет отразява насоките от анализа на злонамерени тестове по програмиране за интервюта, където прегледът на непознати файлове и изолирането на материалите за оценка могат да предотвратят личното устройство да се превърне в първа точка на проникване.
Екипите по сигурност трябва да търсят активности на ClickOnce, свързани с посочения източник, неочаквани процеси на WebView2, разархивиране на криптирани архиви, изпълними файлове, маскирани като PNG файлове, и продължителен трафик към RAT сървъра.
Те трябва да изолират заподозрените хостове, да ротират паролите и токените за достъп, да прекратят активните сесии в браузъра и да преместят всички средства от криптопортфейли, като използват чисти системи и новогенерирани ключове.
Източникът предупреждава да не се приписва пробивът на конкретен атакуващ единствено въз основа на примамката. Отбелязват се застъпвания с по-широка екосистема, имитираща Google Workspace, но доказателствата подкрепят по-скоро връзка между кампаниите, отколкото доказан общ оператор.
Тази разлика е важна, тъй като киберпрестъпниците все по-често използват повторно услуги, примамки и подписани методи за доставка.