مخطط تصيد يستهدف مهندسي البرمجيات يستخدم عروض وظيفية مزيفة على LinkedIn لتوزيع برمجيات خبيثة مُقنّعة بأنها تحديات برمجية. يبدأ الهجوم عندما يتواصل الموظفون مع المطورين بوظائف عن بُعد جزئية بأجور مرتفعة. يتم التواصل الأولي باسم شركة غير مدركة للتنكر، ويتم تقديم اختبار البرمجة دون مكالمة تقديمية مسبقة.
يحتوي الكود الأساسي الخبيث بلغة TypeScript على حوالي 180 ملفًا باستدعاءات لنقطة النهاية الخارجية https://api.jsonbin.io/v3/b/6a60970bf5f4af5e29b03d8d. يقوم هذا المحمل المرحلي الثاني بتنزيل 24,686 حرفًا من JavaScript مُشوّش، يتصل بخادم الأوامر والتحكم عبر عنوان IP 147.189.174.138. يتضمن الحمولة وحدات للوصول عن بُعد، سرقة بيانات الاعتماد، ونقل الملفات.
بما أن هذه الملفات مملوكة للمستخدم افتراضيًا، يمكن للبرمجية الوصول إلى مفاتيح SSH، بيانات اعتماد AWS، ملفات تعريف المتصفح، بيانات محافظ العملات الرقمية، وملفات .env. على أنظمة Windows، تعدد جميع أحرف الوحدات وتفحص الأقراص الشبكية المُعيّنة. يقوم مكوّن RAT ببصمة نشطة للأجهزة الافتراضية باستخدام system_profiler، /proc/cpuinfo، ويبحث عن معرّفات vmware، qemu، و microsoft corporation.
تشمل الاستراتيجيات الوقائية استخدام فحص الكود باستخدام الذكاء الاصطناعي (على الرغم من القيود)، عزل حاويات Docker، أو تشغيل الاختبارات في أجهزة افتراضية منعزلة مع استعادة اللقطات بعد ذلك.
كيانات رئيسية: الشركات: Hacker News
المصدر: Hacker News · لخّصه HeadlinesBriefing