Ein Phishing-Schema, das Softwareentwickler ins Visier nimmt, verwendet gefälschte LinkedIn-Jobangebote, um Malware zu verbreiten, die als Codierungsherausforderung getarnt ist. Der Angriff beginnt, wenn Recruiter Entwickler mit halbzeitigen Remote-Jobs mit hohen Stundensätzen kontaktieren. Der erste Kontakt erfolgt im Namen eines Unternehmens, das die Identitätsverletzung nicht kennt, und der Codierungstest wird ohne vorherigen Vorstellungsgespräch bereitgestellt.
Der schädliche TypeScript-Code enthält etwa 180 Dateien mit Aufrufen an den externen Endpunkt https://api.jsonbin.io/v3/b/6a60970bf5f4af5e29b03d8d. Dieser zweistufige Loader lädt 24.686 Zeichen obfuscated JavaScript herunter, das eine Verbindung zum Command-and-Control-Server unter der IP-Adresse 147.189.174.138 herstellt. Die Nutzlast enthält Module für Remote-Zugriff, Anmeldeinformationendiebstahl und Dateiexfiltration.
Da alle diese Dateien standardmäßig dem Benutzer gehören, kann die Malware auf SSH-Schlüssel, AWS-Anmeldeinformationen, Browserprofile, Kryptowährungs-Wallet-Daten und .env-Dateien zugreifen. Auf Windows-Systemen zählt es alle Laufwerksbuchstaben und scannt zugeordnete Netzlaufwerke. Die RAT-Komponente führt aktiv Fingerabdrücke von virtuellen Maschinen mit system_profiler, /proc/cpuinfo durch und sucht nach vmware, qemu und microsoft corporation Identifikatoren.
Präventionsstrategien umfassen die Verwendung von KI-Code-Scanning (obwohl begrenzt), Docker-Container-Isolation oder das Ausführen von Tests in isolierten virtuellen Maschinen mit späterem Wiederherstellen von Snapshots.
Wichtige Entitäten: Unternehmen: Hacker News
Quelle: Hacker News · Zusammengefasst von HeadlinesBriefing