HeadlinesBriefing HeadlinesBriefing.com

Вредоносное ПО крадёт секреты разработчиков

Hacker News •
×

Схема фишинга, направленная на инженеров-программистов, использует поддельные предложения о работе в LinkedIn для распространения вредоносного ПО, маскирующегося под кодовые задачи. Атака начинается, когда рекрутеры связываются с разработчиками с предложением удалённой работы на неполной ставке с высокой оплатой. Первичный контакт осуществляется от имени компании, не подозревающей о подделке, и кодовое тестовое задание предоставляется без предварительного звонка.

Злонамеренная кодовая база на TypeScript содержит около 180 файлов с вызовами внешнего endpoint https://api.jsonbin.io/v3/b/6a60970bf5f4af5e29b03d8d. Этот загрузчик второго этапа загружает 24,686 символов обфусцированного JavaScript, который подключается к серверу управления и контроля по IP-адресу 147.189.174.138. Полезная нагрузка включает модули для удалённого доступа, кражи учётных данных и экспорта файлов.

Вредоносное ПО может получить доступ к ключам SSH, учётным данным AWS, профилям браузеров, данным кошельков криптовалют и файлам .env, поскольку все эти данные принадлежат пользователю по умолчанию. На системах Windows оно перечисляет все буквы дисков и сканирует сопоставленные сетевые диски. Компонент RAT активно определяет виртуальные машины с помощью system_profiler, /proc/cpuinfo и ищет идентификаторы vmware, qemu и microsoft corporation.

Стратегии предотвращения включают использование ИИ-сканирования кода (хотя ограниченного), изоляцию контейнеров Docker или запуск тестов в изолированных виртуальных машинах с последующим восстановлением снимков.

Ключевые сущности: Компании: Hacker News

Источник: Hacker News · Сводку подготовил HeadlinesBriefing