HeadlinesBriefing HeadlinesBriefing.com

Malware de Falsa Entrevista Roba Secretos de Desarrolladores

Hacker News •
×

Un esquema de phishing dirigido a ingenieros de software usa falsas ofertas laborales de LinkedIn para distribuir malware disfrazado de desafíos de codificación. El ataque comienza cuando reclutadores contactan a desarrolladores con posiciones remotas a tiempo parcial que ofrecen altas compensaciones por hora. El contacto inicial se realiza bajo el nombre de una empresa que desconoce la suplantación, y la prueba de codificación se proporciona sin una llamada de introducción preliminar.

El código base malicioso en TypeScript contiene aproximadamente 180 archivos con llamadas al endpoint externo https://api.jsonbin.io/v3/b/6a60970bf5f4af5e29b03d8d. Este cargador de segunda etapa descarga 24,686 caracteres de JavaScript ofuscado que se conecta al servidor de Comando y Control en la dirección IP 147.189.174.138. La carga útil incluye módulos para acceso remoto, robo de credenciales y exfiltración de archivos.

El malware puede acceder a claves SSH, credenciales de AWS, perfiles de navegador, datos de billeteras de criptomonedas y archivos .env, ya que todos estos pertenecen al usuario por diseño. En sistemas Windows, enumera todas las letras de unidad y escanea las unidades de red asignadas. El componente RAT identifica activamente máquinas virtuales usando system_profiler, /proc/cpuinfo y busca identificadores de vmware, qemu y microsoft corporation.

Las estrategias de prevención incluyen el uso de escáneres de código con IA (aunque limitados), aislamiento de contenedores Docker o ejecutar pruebas en máquinas virtuales aisladas con instantáneas restauradas posteriormente.

Entidades clave: Empresas: Hacker News

Fuente: Hacker News · Resumido por HeadlinesBriefing