Рубрики НовиниWTF

Замість роботи, вірус: український розробник розкрив схему атаки через фейкові рекрутингові дзвінки

Опубликовал
Вадим Карпусь

Український розробник Іван Волос описав спробу зараження свого комп’ютера шкідливим програмним забезпеченням під виглядом технічної співбесіди. За його словами, схема виглядала як звичайний рекрутинговий процес, аж до моменту, коли шахраї вже намагалися змусити його запустити небезпечний код із репозиторію GitHub.

Як виглядає схема фейкового рекрутингу

За словами Волоса, все починалося стандартно. Спочатку з ним зв’язався користувач, на ім’я Ryan Connor Lee, який представився керівником Mileage Investment Group. Він запропонував приєднатися до розробки Web3-платформи із застосуванням штучного інтелекту. Жодних явних червоних прапорів на початку не було.

Однак у день співбесіди ситуація різко змінилася. Профіль співрозмовника та все листування в LinkedIn зникли. На запланований дзвінок приєдналася вже інша людина, яка не представилася належним чином і майже одразу вимкнула камеру.

Після приблизно 30 хвилин звичайних технічних запитань співрозмовник запропонував виконати практичне завдання. Він надіслав посилання на репозиторій GitHub і попросив клонувати його, відкрити у Visual Studio Code та запустити. Коли Іван запитав про безпеку проєкту, почув у відповідь: «Ви ж уже працювали з MERN stack, правда?», після чого його запевнили, що жодної небезпеки немає.

Втім, замість запуску коду розробник вирішив перевірити репозиторій за допомогою сервісу ScanRepo. За його словами, інструмент оцінив рівень небезпеки у 85 балів зі 100 та позначив проєкт як шкідливий.

Під час аналізу Іван Волос виявив обфускований код, тобто навмисно заплутані фрагменти, а також використання функції eval() для завантаження й виконання віддалених сценаріїв. Найбільшу загрозу, за його словами, містив файл tasks.json. Він був налаштований таким чином, щоб запускати шкідливий код одразу після відкриття папки проєкту у редакторі. Тобто для зараження комп’ютера могло бути достатньо навіть не запускати застосунок.

Репозиторій мав назву Berchain-1/Jackpot. Іван припускає, що шахраї могли або прикриватися назвою реальної блокчейн-спільноти BerChain, або навмисно створити організацію зі схожою назвою для реалізації цієї схеми.

“Мораль історії проста. Будьте максимально критичними до таких швидких тестових завдань від ноунеймів, тим більше що ера таких AI generated зламів тільки й розвивається. Ніколи не клонуйте і не відкривайте у своїй IDE неперевірені репозиторії, особливо якщо це Web3 стартапи. Завжди перевіряйте репозиторії чи код перед запуском, бо інколи достатньо просто відкрити папку, щоб втратити доступ до своїх даних. Бережіть себе, свої девайси та свій код”, — попереджає Іван Волос.

Описаний випадок нагадує кампанію Contagious Interview, яку дослідники Unit 42 пов’язують із північнокорейськими хакерами. У межах цієї кампанії зловмисники також видають себе за роботодавців і пропонують розробникам завантажити заражений репозиторій нібито для виконання тестового завдання.

Фахівці радять не запускати тестові проєкти від неперевірених роботодавців на основному робочому комп’ютері. Безпечніше виконувати такі завдання в ізольованому середовищі, наприклад у тимчасовій віртуальній машині. Також варто перевіряти репозиторії та їхніх власників, не вимикати захисні механізми редактора коду й залишати незнайомі проєкти у режимі Restricted Mode.

Джерело: dev.ua

Контент сайту призначений для осіб віком від 21 року. Переглядаючи матеріали, ви підтверджуєте свою відповідність віковим обмеженням.

Cуб'єкт у сфері онлайн-медіа; ідентифікатор медіа - R40-06029.