Sebuah skema phishing yang menargetkan insinyur perangkat lunak menggunakan penawaran pekerjaan LinkedIn palsu untuk mendistribusikan malware yang disamarkan sebagai tantangan pengkodean. Serangan dimulai ketika recruiter menghubungi pengembang dengan posisi kerja jarak jauh paruh waktu yang menawarkan kompensasi per jam tinggi. Kontak awal dilakukan atas nama perusahaan yang tidak menyadari peniruan, dan tes pengkodean disediakan tanpa panggilan pengenalan sebelumnya.
Kode TypeScript berbahaya berisi sekitar 180 file dengan panggilan ke endpoint eksternal https://api.jsonbin.io/v3/b/6a60970bf5f4af5e29b03d8d. Loader tahap kedua ini mengunduh 24.686 karakter JavaScript yang diobfuscate yang terhubung ke server Command & Control di alamat IP 147.189.174.138. Payload termasuk modul untuk akses jarak jauh, pencurian kredensial, dan eksfiltrasi file.
Karena semua file ini dimiliki pengguna secara default, malware dapat mengakses kunci SSH, kredensial AWS, profil browser, data dompet kriptocurrency, dan file .env. Pada sistem Windows, malware mendeteksi semua huruf drive dan memindai drive jaringan yang dipetakan. Komponen RAT secara aktif memetakan sidik jari mesin virtual menggunakan system_profiler, /proc/cpuinfo, dan mencari pengenal vmware, qemu, dan microsoft corporation.
Strategi pencegahan termasuk penggunaan pemindai kode AI (meskipun terbatas), isolasi kontainer Docker, atau menjalankan tes dalam mesin virtual terisolasi dengan snapshot yang dipulihkan setelahnya.
Entitas kunci: Perusahaan: Hacker News
Sumber: Hacker News · Diringkas oleh HeadlinesBriefing