सॉफ्टवेयर इंजीनियर्स को टार्गर्ट करने वाला एक फिशिंग स्कीम LinkedIn की फेक जॉब ऑफर्स का उपयोग करके मालवेयर वितरित करता है जो कोडिंग चैलेंज की ढाल में है। हमेशा जब रिज़र्चर डेवलपर्स से संपर्क करते हैं जो हाई आउटकंपेंसेशन वाले पार्ट-टाइम रिमोट पोजीशन पेश करते हैं। प्रारंभिक संपर्क कंपनी के नाम पर किया जाता है जो पर्सन इम्पर्सोनेशन से अनभव है, और कोडिंग टेस्ट बिना किसी प्रारंभिक परिचय कॉल के प्रदान किया जाता है।
इस मालवेयर TypeScript कोडबेस में लगभग 180 फ़ाइलें होती हैं जिनमें बाहरी एंडपॉइंट https://api.jsonbin.io/v3/b/6a60970bf5f4af5e29b03d8d को कॉल किया जाता है। यह दूसरा स्टेज लोडर 24,686 अक्षरों का ऑब्फस्केटेड जावास्क्रिप्ट डाउनलोड करता है जो कमान और कंट्रोल सर्वर IP पता 147.189.174.138 से जुड़ता है। पेलोड में रिमोट एक्सेस, क्रेडेंशियल थीफ़्ट और फ़ाइल एक्सफ़िलीगेशन के मॉड्यूल शामिल हैं।
मालवेयर SSH कुंज़ियों, AWS क्रेडेंशियल्स, ब्राउज़र प्रोफ़ाइल, क्रिप्टोकरेंसी वॉलेट डेटा और .env फ़ाइलों तक पहुँच सकता है क्योंकि ये सभी उपयोगकर्ता के मालिकाना होते हैं। Windows सिस्टम पर, यह सभी ड्राइव़ अक्षरों की गिनती करता है और मैप्ड नेटवर्क ड्राइव़ को स्कैन करता है। RAT कंपोनेंट सिस्टम_प्रोफ़ाइलर, /proc/cpuinfo का उपयोग करके वर्चुअल मशीनों को फिंगरप्रिंट करता है और vmware, qemu और microsoft corporation पहचानकर्ताओं की खोज करता है।
प्रीवेंशन रणनीतियों में AI कोड स्कैनिंग (हालांकि सीमित), Docker कंटेनर आइसोलेशन, या आइसोलेटेड वर्चुअल मशीनों में परीक्षण चलाना और बाद में स्नैपशॉट्स को बहाल करना शामिल है।
मुख्य इकाइयाँ: कंपनियाँ: Hacker News
स्रोत: Hacker News · HeadlinesBriefing द्वारा सारांशित