HeadlinesBriefing HeadlinesBriefing.com

Malware de Falsa Entrevista Rouba Segredos de Desenvolvedores

Hacker News •
×

Um esquema de phishing direcionado a engenheiros de software usa falsas ofertas de emprego no LinkedIn para distribuir malware disfarçado de desafios de codificação. O ataque começa quando recrutadores entram em contato com desenvolvedores oferecendo posições remotas de meio período com altas remunerações por hora. O contato inicial é feito em nome de uma empresa desconhecida da falsificação, e o teste de codificação é fornecido sem uma chamada de introdução prévia.

O código malicioso em TypeScript contém aproximadamente 180 arquivos com chamadas para o endpoint externo https://api.jsonbin.io/v3/b/6a60970bf5f4af5e29b03d8d. Este carregador de segunda etapa baixa 24,686 caracteres de JavaScript ofuscado que se conecta ao servidor de Comando e Controle no endereço IP 147.189.174.138. A carga útil inclui módulos para acesso remoto, roubo de credenciais e exfilturação de arquivos.

O malware pode acessar chaves SSH, credenciais da AWS, perfis de navegador, dados de carteiras de criptomoedas e arquivos .env, pois todos esses são de propriedade do usuário por design. Em sistemas Windows, ele enumera todas as letras de unidade e verifica unidades de rede mapeadas. O componente RAT identifica ativamente máquinas virtuais usando system_profiler, /proc/cpuinfo e procura por identificadores vmware, qemu e microsoft corporation.

As estratégias de prevenção incluem o uso de verificação de código com IA (embora limitada), isolamento de contêineres Docker ou execução de testes em máquinas virtuais isoladas com snapshots restaurados posteriormente.

Entidades-chave: Empresas: Hacker News

Fonte: Hacker News · Resumido por HeadlinesBriefing