HeadlinesBriefing HeadlinesBriefing.com

假职位面试恶意软件窃取开发者秘密

Hacker News •
×

针对软件工程师的钓鱼攻击通过虚假领英职位诱骗,伪装为编码挑战分发恶意软件。攻击始于 Recruiters 以高薪远程兼职诱骗开发者。初始联系伪装成不知情的公司,并在未进行初步介绍电话的情况下提供编码测试。

该恶意 TypeScript 代码库包含约 180 个文件,调用外部端点 https://api.jsonbin.io/v3/b/6a60970bf5f4af5e29b03d8d。第二阶段加载器下载 24,686 个字符的混淆 JavaScript,连接至 IP 地址 147.189.174.138 的命令与控制服务器。负载包括远程访问、凭证盗取和文件外泄模块。

由于这些文件默认归用户所有,恶意软件可访问 SSH 密钥、AWS 凭证、浏览器配置文件、加密货币钱包数据和 .env 文件。 在 Windows 系统上,它枚举所有驱动器字母并扫描映射的网络驱动器。 RAT 组件主动使用 system_profiler、/proc/cpuinfo 指纹识别虚拟机,并搜索 vmware、qemu 和 microsoft corporation 标识符。

预防策略包括使用 AI 代码扫描(尽管有限)、Docker 容器隔离,或在隔离虚拟机中运行测试并在之后恢复快照。

关键实体:公司:Hacker News

来源: Hacker News · 由HeadlinesBriefing整理摘要