O oferta de angajare primita pe LinkedIn nu este intotdeauna ceea ce pare. Atacatorii cibernetici folosesc platformele profesionale pentru a contacta specialisti IT si pentru a-i convinge sa descarce fisiere prezentate drept teste de programare.
Potrivit informatiilor publicate de cercetatorii in securitate cibernetica, printre persoanele vizate se afla inclusiv ingineri software care lucreaza in domenii precum industria aerospatiala si sectorul financiar. Atacurile urmaresc obtinerea accesului la dispozitive si la informatii care pot avea valoare pentru operatiuni de spionaj cibernetic.
Atacatorii construiesc profiluri care imita identitatea unor recrutori reali si contacteaza persoane cu experienta in domeniul tehnologiei.
Discutia incepe, de obicei, cu o propunere de angajare aparent obisnuita. Ulterior, candidatului i se transmite un test tehnic de programare. Fisierul poate fi pus la dispozitie printr-un serviciu cunoscut de stocare online, ceea ce poate crea impresia ca procesul de recrutare este autentic.
Un element folosit pentru a creste presiunea asupra victimei este impunerea unui interval scurt pentru rezolvarea testului, de regula intre una si trei ore. Uneori, candidatul este informat si ca nu poate utiliza instrumente de inteligenta artificiala pentru rezolvare.
Aceasta combinatie de elemente poate face ca oferta falsa sa semene cu un proces real de recrutare.
Problema apare atunci cand fisierul descarcat contine cod malitios. In timp ce utilizatorul considera ca lucreaza la testul de angajare, programul instalat in sistem poate incepe sa colecteze informatii sau sa permita accesul atacatorilor la dispozitiv.
Cercetatorii au identificat, in cadrul acestor operatiuni atribuite gruparii Mirage Kitten, doua instrumente malitioase denumite NodeRabbit si PollCat.
NodeRabbit poate fi ascuns in pachete software care par legitime. O metoda identificata presupune folosirea unor extensii false asociate unor aplicatii populare pentru programare.
In cazul Visual Studio Code, extensiile compromise pot modifica anumite fisiere locale ale proiectelor astfel incat componenta malitioasa sa poata fi executata din nou atunci cand aplicatia este folosita.
Astfel, simpla inchidere sau repornire a calculatorului nu inseamna neaparat eliminarea amenintarii.
Un alt scenariu presupune utilizarea unei parole furnizate candidatului pentru accesarea testului.
Dupa introducerea codului, programul malitios poate incepe sa analizeze fisierele si directoarele de pe dispozitiv si sa transmita informatii catre infrastructura controlata de atacatori.
Specialistii considera ca dezvoltatorii software reprezinta tinte atractive deoarece, in cadrul activitatii profesionale, acestia pot avea acces la cod sursa, proiecte interne si alte resurse importante ale unei companii.
Specialistii IT sunt expusi unor astfel de campanii deoarece instalarea unor biblioteci, extensii si pachete software face parte din activitatea lor obisnuita.
Un fisier prezentat drept test tehnic nu este neaparat neobisnuit in procesul de recrutare pentru un post de programator. Din acest motiv, atacatorii pot exploata un comportament profesional normal pentru a introduce software periculos pe dispozitivul victimei.
O alta problema este diversificarea instrumentelor utilizate in atacuri. Potrivit cercetarilor mentionate, unele dintre acestea pot functiona pe sisteme de operare diferite, inclusiv macOS si Linux, ceea ce permite extinderea numarului de potentiale victime.
Gruparea Mirage Kitten a fost asociata cu atacuri asupra unor organizatii din mai multe tari, printre care Egipt, Etiopia, Afganistan, Germania, Turcia, Israel, India si Irlanda.
Platformele de recrutare si retelele profesionale pot fi exploatate de infractorii cibernetici deoarece utilizatorii sunt obisnuiti sa primeasca mesaje de la recrutori si oferte de angajare.
Un profil aparent autentic, un mesaj personalizat si un test tehnic pot crea suficienta incredere pentru ca victima sa descarce un fisier fara sa verifice suplimentar sursa acestuia.
Acest tip de atac face parte dintr-o categorie mai larga de fraude bazate pe inginerie sociala, in care atacatorul incearca sa determine victima sa ia o anumita decizie inainte de a analiza riscurile.
Tentativele de frauda pot viza si persoane care nu lucreaza in domeniul IT. Printre metodele intalnite se afla:
O oferta de job primita pe LinkedIn merita verificata inainte de accesarea fisierelor sau instalarea unor programe.
Cateva masuri de precautie pot reduce riscul:
Un termen foarte scurt pentru finalizarea unui test, solicitarea unor instalari neobisnuite sau insistenta pentru descarcarea unui fisier pot reprezenta semnale de avertizare.
Principalul mecanism al acestor atacuri este exploatarea increderii. O oferta care pare profesionista nu garanteaza ca persoana aflata in spatele contului este un recrutor real.
Verificarea identitatii expeditorului, a companiei si a fisierelor transmise reprezinta pasi importanti inaintea accesarii continutului.
Pentru specialistii IT, prudenta este cu atat mai importanta atunci cand testul de angajare solicita instalarea unor extensii, biblioteci sau programe provenite din surse externe.
In cazul unei oferte suspecte, procesul de recrutare poate fi verificat direct prin canalele oficiale ale companiei, fara utilizarea informatiilor sau a linkurilor furnizate exclusiv de persoana care a facut contactul initial.
Sursa: libertatea.ro
Foto: magnific.com