HeadlinesBriefing HeadlinesBriefing.com

Malware d'Entretien Fictif Vole les Secrets des Développeurs

Hacker News •
×

Un schéma de phishing ciblant les ingénieurs logiciels utilise de fausses offres d'emploi LinkedIn pour distribuer un malware déguisé en défis de codage. L'attaque commence lorsque les recruteurs contactent les développeurs avec des postes distants à temps partiel offrant une rémunération horaire élevée. Le premier contact est effectué au nom d'une entreprise ignorant l'usurpation, et le test de codage est fourni sans appel d'introduction préalable.

Le code source malveillant en TypeScript contient environ 180 fichiers avec des appels à l'endpoint externe https://api.jsonbin.io/v3/b/6a60970bf5f4af5e29b03d8d. Ce chargeur de deuxième étape télécharge 24,686 caractères de JavaScript obfusqué qui se connecte au serveur de commandement et de contrôle à l'adresse IP 147.189.174.138. La charge utile inclut des modules pour l'accès à distance, le vol de identifiants et l'exfiltration de fichiers.

Le malware peut accéder aux clés SSH, aux identifiants AWS, aux profils de navigateur, aux données de portefeuilles de cryptomonnaies et aux fichiers .env car ils appartiennent à l'utilisateur par conception. Sur les systèmes Windows, il énumère toutes les lettres de lecteur et scanne les lecteurs réseau mappés. Le composant RAT identifie activement les machines virtuelles à l'aide de system_profiler, /proc/cpuinfo et recherche des identifiants vmware, qemu et microsoft corporation.

Les stratégies de prévention comprennent l'utilisation de la numérisation de code par IA (bien que limitée), l'isolation de conteneurs Docker ou l'exécution de tests dans des machines virtuelles isolées avec des instantanés restaurés par la suite.

Entités clés : Entreprises : Hacker News

Source: Hacker News · Résumé par HeadlinesBriefing