Нова кампания за разпространение на зловреден код таргетира професионалисти в сферата на криптовалутите и Web3 чрез фалшиви интервюта за работа.

Операцията доставя GolangGhost – троянски кон за отдалечен достъп, който може да краде идентификационни данни от браузъри, да събира данни от крипто портфейли и да предоставя на атакуващите контрол над компрометираните macOS системи.

Атакуващите се представят за специалисти по подбор на персонал, предлагат привлекателни позиции и насочват мишените към фалшиви онлайн тестове за оценка на уменията.

На финалния етап, включващ видеозапис, сайтът показва фалшива грешка с камерата и убеждава жертвите да копират и поставят предполагаемо „решение“ в своя Mac Terminal.

SOCRadar съобщава в доклад, споделен с Cyber Security News (CSN), че кампанията е свързана с подкрепяната от Северна Корея група Famous Chollima, проследявана също като Wagemole.

Кампанията доставя PylangGhost на потребители на Windows и GolangGhost на потребители на macOS чрез същия измамен процес на подбор.

Рискът надхвърля рамките на едно компрометирано устройство. Хората, работещи в секторите на криптовалутите, инвестициите, правото, консултантските услуги и бизнеса, могат да имат директен достъп до портфейли, корпоративни акаунти или чувствителна информация, която киберпрестъпниците могат да използват за кражба на дигитални активи или за по-дълбоко проникване в организацията.

Подобни кампании със зловреден код, маскиран като съобщения от фалшиви наематели, многократно са таргетирали крипто сектора.

GolangGhost краде тайни от Chrome

При macOS копираната команда стартира Bash скрипт, който създава скрита работна директория, изтегля фалшив архив с драйвери на Intel и извлича компилатора на Go, необходим за стартиране на GolangGhost.

Скриптът също така осигурява устойчивост чрез Launch Agent, което позволява на зловредния код да се рестартира след рестартиране на системата.

GolangGhost може да използва помощната програма за команден ред на macOS Keychain, за да извлече съхранената главна парола на Chrome. След това той прилага тази тайна за декриптиране на локалната база данни на Chrome, разкривайки запазените идентификационни данни на браузъра и бисквитките, които могат да осигурят достъп до онлайн услуги.

Това повтаря опасността, наблюдавана при други заплахи за кражба на идентификационни данни при macOS, които също се прицелват в данните от браузъра и информацията за портфейла.

Зловредният код също така търси данни за разширения на браузъра, свързани с портфейли за криптовалута и мениджъри на пароли.

Неговите цели включват MetaMask и няколко други разширения за портфейли, което позволява на атакуващите да събират настройки на разширенията и свързани данни от профилите на Chrome.

По-тревожното е, че GolangGhost може да променя файла Secure Preferences на Chrome, след като принудително затвори браузъра.

Злонамереният субект инжектира широки разрешения, включително достъп до активни раздели, писане в клипборда, уеб заявки и разширено съхранение, след което ги присвоява на разширението MetaMask. Тази промяна може да позволи на атакуващите да злоупотребят с доверената позиция на разширението на портфейла в браузъра.

Фалшивите интервюта стимулират инфекцията

Страниците за интервюта ClickFake са проектирани да накарат жертвите да действат бързо. Те събират лична информация, снемат цифров отпечатък от браузъра и устройството на посетителя, блокират мобилните потребители, показват въпроси за оценка с ограничено време и показват предупреждения, когато кандидатите превключват разделите на браузъра.

На последната стъпка атакуващите представят реалистична подкана за отстраняване на проблеми с камерата или микрофона.

Страницата заменя безобидната команда, копирана от жертвата, със злонамерена такава, докато показва очаквания текст в Terminal, за да намали подозрението.

Скорошните кампании със зловреден код ClickFix показват как този подход превръща собственото действие на жертвата в първоначален достъп.

Кампанията стартира и фалшиво приложение за macOS, което изисква администраторски идентификационни данни под предлог за актуализация.

Тези идентификационни данни се изпращат към контролирана от атакуващите инфраструктура, добавяйки друг път за превземане на акаунти и контрол над устройството.

Организациите трябва да обучат служителите си, особено тези на нетехнически позиции, да третират нежеланите заявки за интервюта и стъпките за отстраняване на неизправности чрез копиране и поставяне като предупредителни знаци.

Екипите за сигурност трябва да предотвратят личното търсене на работа на корпоративни устройства, да проверяват за неочаквани Launch Agents и промени в предпочитанията на браузъра, както и да използват детекции, които проверяват подозрителни компилирани модули и динамични библиотеки.

Заплахата също така подчертава защо екипите трябва да избягват ненадеждни софтуерни пакети за подбор на персонал по време на разговори за наемане.