Украинский разработчик Иван Волос описал попытку заразить его компьютер вредоносным программным обеспечением под видом технического собеседования. По его словам, схема выглядела как обычный процесс рекрутинга вплоть до того момента, когда мошенники уже пытались заставить его запустить опасный код из репозитория GitHub.
Как выглядит схема мошеннического рекрутинга
По словам Волоса, всё начиналось вполне обычно. Сначала с ним связался пользователь по имени Райан Коннор Ли, представившийся руководителем Mileage Investment Group. Он предложил присоединиться к разработке Web3-платформы с использованием искусственного интеллекта. Никаких явных «красных флажков» вначале не было.
Однако в день собеседования ситуация резко изменилась. Профиль собеседника и вся переписка в LinkedIn исчезли. На запланированный звонок ответил уже другой человек, который не представился должным образом и почти сразу выключил камеру.
После примерно 30 минут обычных технических вопросов собеседник предложил выполнить практическое задание. Он прислал ссылку на репозиторий GitHub и попросил клонировать его, открыть в Visual Studio Code и запустить. Когда Иван спросил о безопасности проекта, услышал в ответ: «Вы же уже работали с MERN stack, правда?», после чего его заверили, что никакой опасности нет.
Впрочем, вместо запуска кода разработчик решил проверить репозиторий с помощью сервиса ScanRepo. По его словам, инструмент оценил уровень опасности в 85 баллов из 100 и обозначил проект как вредоносный.
В ходе анализа Иван Волос обнаружил обфускированный код, то есть намеренно запутанные фрагменты, а также использование функции eval() для загрузки и выполнения удаленных скриптов. Наибольшую угрозу, по его словам, представлял файл tasks.json. Он был настроен таким образом, чтобы запускать вредоносный код сразу после открытия папки проекта в редакторе. То есть для заражения компьютера могло быть достаточно даже не запускать приложение.
Репозиторий назывался Berchain-1/Jackpot. Иван предполагает, что мошенники могли либо прикрываться названием реального блокчейн-сообщества BerChain, либо намеренно создать организацию с похожим названием для реализации этой схемы.
«Мораль этой истории проста. Относитесь максимально критично к таким быстрым тестовым заданиям от неизвестных авторов, тем более что эра подобных взломов, сгенерированных ИИ, только набирает обороты. Никогда не клонируйте и не открывайте в своей IDE непроверенные репозитории, особенно если речь идет о Web3-стартапах. Всегда проверяйте репозитории или код перед запуском, ведь иногда достаточно просто открыть папку, чтобы потерять доступ к своим данным. Берегите себя, свои устройства и свой код», — предупреждает Иван Волос.
Описанный случай напоминает кампанию Contagious Interview, которую исследователи Unit 42 связывают с северокорейскими хакерами. В рамках этой кампании злоумышленники также выдают себя за работодателей и предлагают разработчикам загрузить зараженный репозиторий якобы для выполнения тестового задания.
Специалисты советуют не запускать тестовые проекты от непроверенных работодателей на основном рабочем компьютере. Безопаснее выполнять такие задания в изолированной среде, например во временной виртуальной машине. Также стоит проверять репозитории и их владельцев, не отключать защитные механизмы редактора кода и запускать незнакомые проекты в режиме Restricted Mode.
Поддельный “Резерв+” позволял получить отсрочку от мобилизации: этим воспользовались 4000 человек
Источник: dev.ua


Сообщить об опечатке
Текст, который будет отправлен нашим редакторам: