ソフトウェアエンジニアを対象としたフィッシングスキームは、偽のLinkedIn求人を使用してコーディングチャレンジとしてマスクされたマルウェアを配布します。攻撃は、リクルーターが高時給のパートタイムリモートポジションを提供して開発者に連絡するときに始まります。初期連絡は、 impersonation について無訪な会社名で行われ、コーディングテストは事前の紹介電話なしに提供されます。
この悪意のある TypeScript コードベースには、外部エンドポイント https://api.jsonbin.io/v3/b/6a60970bf5f4af5e29b03d8d を呼び出す約 180 個のファイルが含まれています。この 2 番目のステージローダーは、IP アドレス 147.189.174.138 のコマンドアンドコントロールサーバーに接続する 24,686 文字の難読化された JavaScript をダウンロードします。ペイロードには、リモートアクセス、資格情報の盗難、ファイルの漏洩用モジュールが含まれています。
マルウェアは、SSH キー、AWS 資格情報、ブラウザプロファイル、暗号通貨ウォレットデータ、.env ファイルにアクセスできます。これらはすべてユーザー所有であるためです。 Windows システムでは、すべてのドライブ文字を列挙し、マッピングされたネットワークドライブをスキャンします。 RAT コンポーネントは、system_profiler、/proc/cpuinfo を使用して仮想マシンを積極的にフィンガープリンティングし、vmware、qemu、microsoft corporation の識別子を検索します。
予防策には、AI コードスキャン(ただし制限あり)、Docker コンテナの分離、または分離された仮想マシンでテストを実行し、その後スナップショットを復元することが含まれます。
主要なエンティティ:会社:Hacker News
出典: Hacker News · 要約:HeadlinesBriefing