Malware i rremë i intervistës së punës infektoi 30,000 pajisje në mbarë botën

Malware i rremë i intervistës së punës infektoi 30,000 pajisje në mbarë botën

Një këshillë e përbashkët thotë se grupi nordkorean WaterPlum përdori intervista të rreme pune dhe paketa npm keqdashëse për të infektuar 30,000 pajisje dhe për të vjedhur 10.7 milionë dollarë.

Malware i intervistës së rreme të punës i drejtuar nga grupi i lidhur me Korenë e Veriut WaterPlum infektoi të paktën 30,000 pajisje në më shumë se 100 vende midis dhjetorit 2025 dhe korrikut 2026, sipas një këshille të përbashkët të lëshuar nga autoritetet në Japoni, Shtetet e Bashkuara, Australi dhe Gjermani. Këshilla thotë se i njëjti operacion transferoi kriptovaluta me vlerë 10.71 milionë dollarë amerikanë në Korenë e Veriut, dhe se fonde ose kredencialet e llogarisë u morën nga më shumë se 7,000 portofola kriptovalutash. Shifrat e saj e vendosin totalin e dërguar në 1.7 miliardë jen japonez.

Fushata gjurmohet si Contagious Interview dhe i arrin njerëzit përmes tregut të punës në vend të një defekti teknik në një server. Sipas këshillës, sulmuesit paraqiten si biznese të vërteta të inteligjencës artificiale, kriptovalutave ose NFT, ose i afrohen kandidatëve përmes platformave të rekrutimit dhe punës së pavarur. Ajo që vijon është një intervistë e rreme ose një test kodimi, gjatë të cilit objektivit i thuhet të shkarkojë një projekt, të zgjidhë një problem të dukshëm me softuerin e videokonferencës, ose thjesht të ekzekutojë një pjesë kodi. Një metodë e dorëzimit e përshkruar në raportimet e mëparshme për këtë fushatë është paketa keqdashëse npm: npm është biblioteka publike ku programuesit shkarkojnë paketa të gatshme të JavaScript, gjuha pas shumicës së uebit, kështu që një paketë e helmuar mund të rrëshqasë brenda me punë që duket krejtësisht normale.

Këshilla i atribuon pesë familje malware WaterPlum. BeaverTail është malware JavaScript i fshehur brenda paketave npm. InvisibleFerret është një backdoor i bazuar në Python, që do të thotë një program i shkruar në gjuhën Python që lë një rrugë të fshehur për t'u kthyer në makinë. OtterCookie është një trojan aksesi në distancë JavaScript dhe vjedhës informacioni, softuer që i jep një sulmuesi kontroll në distancë të një pajisjeje ndërsa kopjon të dhëna prej saj. OtterCandy kombinon OtterCookie me funksione trojani aksesi në distancë. StoatWaffle përshkruhet si malware modular Node.js i përhapur përmes projekteve keqdashëse Visual Studio Code, dhe mbështetet në skedarë konfigurimi që ekzekutojnë kod sapo një dosje hapet dhe besohet. Visual Studio Code është një redaktues kodi falas i përdorur nga shumë zhvillues, dhe u kërkon përdoruesve të besojnë një dosje përpara se cilësimet e saj të hyjnë në fuqi, që është momenti që ky malware shfrytëzon.

Pasi një makinë komprometohet, këshilla thotë se sulmuesit shënjestrojnë kredencialet e ruajtura të shfletuesit, përmbajtjen e kujtesës së përkohshme, shtypjet e tastierës, çelësat privatë të kriptovalutave dhe frazat e farës, dhe dokumentet, dhe gjithashtu marrin pamje ekrani. Një frazë e farës është lista e fjalëve sekrete që jep kontroll të plotë mbi një portofol kriptovalutash, kështu që kushdo që e kopjon atë mund të lëvizë fondet. Aksesi i vjedhur nuk është gjithmonë fundi i historisë: këshilla vëren se sulmuesit mund të përdorin një kompjuter të komprometuar për të arritur në rrjetet e punëdhënësit ose klientëve të atij personi, gjë që e kthen një laptop të vetëm të infektuar në një rrugë drejt vjedhjes së pronësisë intelektuale dhe spiunazhit.

Këshilla e përbashkët gjithashtu e lidh drejtpërdrejt WaterPlum me operacionet mashtruese të punëtorëve IT të Korenës së Veriut. Ajo thotë se disa hakerë të WaterPlum gjithashtu punojnë si staf IT në distancë që bëjnë zhvillim uebi për klientë, dhe se të dy grupet kanë përdorur të njëjtat adresa IP. Paralajmërimi shkon më tej: dokumentet e identitetit të vjedhura në sulmet e WaterPlum ripërdoren nga punëtorët IT të Korenës së Veriut për të imituar viktimat dhe për të marrë punë. Hetuesit gjithashtu zbuluan se aktorët e WaterPlum përdorin softuer të zëvendësimit të fytyrës me AI gjatë intervistave online, pastaj i fikin kamerat dhe fajësojnë problemet e rrjetit. FBI dhe policia japoneze vlerësojnë se aktorët e WaterPlum dhe disa nga këta punëtorë IT operojnë nën Byronë e Përgjithshme 313 të vendit, pjesë e Departamentit të Industrisë së Municioneve. Agjencia Kombëtare e Policisë e Japonisë thotë se identifikoi, hetuar dhe çmontuar për herë të parë një fermë laptopësh të punëtorëve IT të Korenës së Veriut në vend, një grup kompjuterash të përdorur për ta bërë një person të duket si disa punonjës, dhe gjeti prova se disa qindra milionë jen ishin dërguar jashtë vendit.

Për punëdhënësit dhe zhvilluesit që lexojnë këtë, rekomandimet e këshillës janë specifike. Kompanitë duhet të verifikojnë me kujdes identitetin, vendndodhjen dhe kualifikimet e aplikantëve për punë, dhe duhet të kufizojnë aksesin e secilit person vetëm në sistemet dhe të dhënat që roli në të vërtetë kërkon. Zhvilluesit nuk duhet të ekzekutojnë kod të panjohur jashtë një sandbox, një hapësirë e izoluar ku një program nuk mund të prekë pjesën tjetër të kompjuterit, dhe duhet të inspektojnë çdo skedar ose kod që u jepet për komanda që shkarkojnë ngarkesa të mëtejshme.

Modeli këtu ka rëndësi për këdo që punëson ndihmë teknike në distancë: ky sulm nuk ka nevojë për një server të prishur ose një uebsajt të papërditësuar, ai ka nevojë për një person të gatshëm të hapë një skedar projekti gjatë një interviste pune. Për ekipet që sjellin zhvillues të jashtëm, pyetja e aksesit që ngre këshilla, kush mund të arrijë cilin sistem dhe sa të dhëna mund të shohë, është e njëjta pyetje mbi të cilën ndërtohen shërbimet e sigurisë së parë të IT-së, infrastrukturës dhe konsulencës si AEU-I, dhe ia vlen të përgjigjet përpara se laptopi i parë i kontraktorit t'i bashkohet rrjetit tuaj.

Si të Mbroheni

  1. Nëse një rekrutues ose intervistues ju dërgon një projekt, një skedar ose një lidhje për ta ekzekutuar, mos e hapni në kompjuterin tuaj të përditshëm; përdorni një makinë të veçantë ose një mjedis testimi online që mund ta hidhni pas.
  2. Trajtojeni si një shenjë të kuqe nëse një intervistë papritur kthehet në rregullimin e një video-thirrjeje ose instalimin e një shtojce, sepse kjo është një nga mënyrat se si dorëzohet ky malware.
  3. Aktivizoni verifikimin me dy hapa për emailin, llogaritë e punës dhe çdo llogari kriptovalutash, në mënyrë që një fjalëkalim i vjedhur vetëm të mos mjaftojë për një sulmues.
  4. Shkruani fjalët e rikuperimit të portofolit tuaj të kriptovalutave në letër dhe mos i shkruani kurrë në një chat, në një uebsajt ose në një skedar në kompjuterin tuaj.
  5. Nëse punësoni kontraktorë, konfirmoni se kush janë ata në një video-thirrje të drejtpërdrejtë, kontrolloni se nga po punojnë, dhe jepuni atyre akses vetëm në sistemet dhe skedarët që puna me të vërtetë kërkon.
  6. Mbani të përditësuar shfletuesin, redaktuesin e kodit dhe sistemin operativ, dhe çinstaloni mjetet e zhvilluesit që nuk i përdorni më.

Termat e Shpjeguar

  • npm Biblioteka publike online ku programuesit shkarkojnë pjesë të gatshme të kodit JavaScript për të ndërtuar uebsajte dhe aplikacione.
  • backdoor Një mënyrë e fshehur për një sulmues që të kthehet në një kompjuter pasi ai është infektuar.
  • remote access trojan Një program që lejon një sulmues të kontrollojë kompjuterin e dikujt tjetër nga distanca dhe të kopjojë skedarë prej tij.
  • Node.js Një mjet popullor që lejon programuesit të ekzekutojnë kod JavaScript jashtë një shfletuesi uebi, në një kompjuter ose server.
  • Visual Studio Code Një redaktues kodi falas, që është një program i përdorur për të shkruar dhe hapur projekte softuerike.
  • sandbox Një hapësirë e izoluar në një kompjuter ku një program mund të ekzekutohet pa mundur të arrijë skedarët tuaj të vërtetë.
  • cryptocurrency wallet Softuer ose një pajisje që mban çelësat e kriptovalutës tuaj, në vend të monedhave vetë.
  • seed phrase Lista e fjalëve sekrete që jep kontroll të plotë mbi një portofol kriptovalutash.

Shërbime AEU të lidhura

  • AEU-I Konsulencë IT dhe sigurie