要約:
法執行機関とサイバーセキュリティ研究者は、大規模な悪意のあるサイバー キャンペーンを明らかにしました。北朝鮮政府と関係のあるハッカーグループが、採用担当者を装い、慎重に設計された偽のプログラミングテストを使用することで、世界中の約3万台のデバイスを感染させ、7,000以上の仮想通貨ウォレットから1,000万ドル以上相当のデジタル資産を盗むことに成功した。

サイバー セキュリティ機関による調査によると、このハッカー グループ (WaterPlum や Contagious Interview シリーズなどの業界コード名で追跡) は主にソフトウェア エンジニア、仮想通貨開発者、テクノロジー業界の求職者をターゲットにしていることがわかりました。攻撃者は、LinkedIn、GitHub、Slack、Discord、Telegram などの主流のソーシャル プラットフォームやプロフェッショナル プラットフォームを通じてターゲットを見つけ、有名で信頼性の高いブランドや技術採用担当者の ID を偽造することで求職者とのつながりを確立します。信頼を確立した後、ハッカーはコミュニケーションをプライベート メッセージに移し、面接の評価を引用して候補者に特定の「プログラミング テスト タスク」またはコード ライブラリをダウンロードして実行するよう求めます。
これらのテスト プロジェクトは、完全に機能する e コマース テンプレートまたはオープン ソース ツールのように見えますが、舞台裏に隠された秘密があります。ハッカーは、極秘のステガノグラフィーと多段階感染メカニズムを使用して、プロジェクト資産ディレクトリ内の画像ファイル (SVG 形式の旗アイコンなど) または自動実行構成ファイル内の悪意のあるコード セグメントを隠し、それによって従来のウイルス対策ソフトウェアやセキュリティ監視ツールをバイパスしました。開発者がローカル開発環境でプロジェクトを実行するか、コード フォルダーを開くと、悪意のあるバックドアがバックグラウンドで静かにアクティブ化されます。
システムに埋め込まれたバックドア プログラムは強力な秘密窃取機能を備えており、ブラウザのキャッシュ パスワード、クラウド認証情報、クリップボードの内容、さまざまなデスクトップおよびブラウザ拡張機能の暗号通貨ウォレット データをスキャンして抽出できます。ハッカーはターゲットデバイスを制御した後、すぐに資金を送金して被害者の暗号化されたウォレットをクリアし、盗んだ機密ファイルとネットワークアクセス権をリモートコントロールサーバーに送信します。多くの被害者が毎日オフィスのコンピューターでテスト コードを実行していたため、攻撃は関連企業やプロジェクトの内部ネットワークにさらに侵入しました。
サイバーセキュリティのアナリストらは、近年、偽の採用や技術テストを利用して開発者を欺くハッカー組織の手法が急速に進化しており、コードの偽装手法や技術者の心理の把握がますます正確になってきていると指摘した。専門家は関連分野の実務者に対し、オフラインの技術テストに参加したり、外部サードパーティのコード ライブラリを導入したりする場合は、隔離された仮想マシンまたはサンドボックス環境で実行し、ジョブの罠にはまらないように自動化されたスクリプトの権限を慎重に確認する必要があると注意を促しています。
コメント