ARTICOLE

Frauda pe LinkedIn: hackerii se dau drept recrutori pentru a fura datele candidatilor

Frauda pe LinkedIn: hackerii se dau drept recrutori pentru a fura datele candidatilor

O oferta de angajare primita pe LinkedIn nu este intotdeauna ceea ce pare. Atacatorii cibernetici folosesc platformele profesionale pentru a contacta specialisti IT si pentru a-i convinge sa descarce fisiere prezentate drept teste de programare.

Potrivit informatiilor publicate de cercetatorii in securitate cibernetica, printre persoanele vizate se afla inclusiv ingineri software care lucreaza in domenii precum industria aerospatiala si sectorul financiar. Atacurile urmaresc obtinerea accesului la dispozitive si la informatii care pot avea valoare pentru operatiuni de spionaj cibernetic.

Cum arata o oferta falsa de angajare pe LinkedIn

Atacatorii construiesc profiluri care imita identitatea unor recrutori reali si contacteaza persoane cu experienta in domeniul tehnologiei.

Discutia incepe, de obicei, cu o propunere de angajare aparent obisnuita. Ulterior, candidatului i se transmite un test tehnic de programare. Fisierul poate fi pus la dispozitie printr-un serviciu cunoscut de stocare online, ceea ce poate crea impresia ca procesul de recrutare este autentic.

Un element folosit pentru a creste presiunea asupra victimei este impunerea unui interval scurt pentru rezolvarea testului, de regula intre una si trei ore. Uneori, candidatul este informat si ca nu poate utiliza instrumente de inteligenta artificiala pentru rezolvare.

Aceasta combinatie de elemente poate face ca oferta falsa sa semene cu un proces real de recrutare.

Ce se intampla dupa descarcarea testului

Problema apare atunci cand fisierul descarcat contine cod malitios. In timp ce utilizatorul considera ca lucreaza la testul de angajare, programul instalat in sistem poate incepe sa colecteze informatii sau sa permita accesul atacatorilor la dispozitiv.

Cercetatorii au identificat, in cadrul acestor operatiuni atribuite gruparii Mirage Kitten, doua instrumente malitioase denumite NodeRabbit si PollCat.

NodeRabbit poate reveni dupa repornirea calculatorului

NodeRabbit poate fi ascuns in pachete software care par legitime. O metoda identificata presupune folosirea unor extensii false asociate unor aplicatii populare pentru programare.

In cazul Visual Studio Code, extensiile compromise pot modifica anumite fisiere locale ale proiectelor astfel incat componenta malitioasa sa poata fi executata din nou atunci cand aplicatia este folosita.

Astfel, simpla inchidere sau repornire a calculatorului nu inseamna neaparat eliminarea amenintarii.

PollCat poate colecta informatii din sistem

Un alt scenariu presupune utilizarea unei parole furnizate candidatului pentru accesarea testului.

Dupa introducerea codului, programul malitios poate incepe sa analizeze fisierele si directoarele de pe dispozitiv si sa transmita informatii catre infrastructura controlata de atacatori.

Specialistii considera ca dezvoltatorii software reprezinta tinte atractive deoarece, in cadrul activitatii profesionale, acestia pot avea acces la cod sursa, proiecte interne si alte resurse importante ale unei companii.

De ce sunt programatorii o tinta pentru atacatorii cibernetici

Specialistii IT sunt expusi unor astfel de campanii deoarece instalarea unor biblioteci, extensii si pachete software face parte din activitatea lor obisnuita.

Un fisier prezentat drept test tehnic nu este neaparat neobisnuit in procesul de recrutare pentru un post de programator. Din acest motiv, atacatorii pot exploata un comportament profesional normal pentru a introduce software periculos pe dispozitivul victimei.

O alta problema este diversificarea instrumentelor utilizate in atacuri. Potrivit cercetarilor mentionate, unele dintre acestea pot functiona pe sisteme de operare diferite, inclusiv macOS si Linux, ceea ce permite extinderea numarului de potentiale victime.

Gruparea Mirage Kitten a fost asociata cu atacuri asupra unor organizatii din mai multe tari, printre care Egipt, Etiopia, Afganistan, Germania, Turcia, Israel, India si Irlanda.

LinkedIn, folosit in tot mai multe tentative de frauda

Platformele de recrutare si retelele profesionale pot fi exploatate de infractorii cibernetici deoarece utilizatorii sunt obisnuiti sa primeasca mesaje de la recrutori si oferte de angajare.

Un profil aparent autentic, un mesaj personalizat si un test tehnic pot crea suficienta incredere pentru ca victima sa descarce un fisier fara sa verifice suplimentar sursa acestuia.

Acest tip de atac face parte dintr-o categorie mai larga de fraude bazate pe inginerie sociala, in care atacatorul incearca sa determine victima sa ia o anumita decizie inainte de a analiza riscurile.

Alte metode de frauda care folosesc ingineria sociala

Tentativele de frauda pot viza si persoane care nu lucreaza in domeniul IT. Printre metodele intalnite se afla:

  • Frauda prin apeluri telefonice: atacatorul pretinde ca este o ruda sau o persoana apropiata si solicita bani in regim de urgenta.
  • Vishing: victima este contactata telefonic si convinsa sa ofere informatii sau sa transfere bani in cadrul unor presupuse investitii.
  • Frauda prin imitarea vocii: tehnologiile de inteligenta artificiala pot fi utilizate pentru a reproduce vocea unei persoane cunoscute si pentru a solicita bani sub pretextul unei situatii urgente.

Cum poate fi verificata o oferta de angajare suspecta

O oferta de job primita pe LinkedIn merita verificata inainte de accesarea fisierelor sau instalarea unor programe.

Cateva masuri de precautie pot reduce riscul:

  • - verificarea profilului recrutorului si a istoricului sau profesional;
  • - verificarea companiei si a pozitiei anuntate pe site-ul oficial;
  • - evitarea descarcarii fisierelor provenite din surse neverificate;
  • - analiza extensiilor si programelor solicitate in cadrul testului tehnic;
  • - evitarea instalarii unor aplicatii sau componente care nu sunt necesare;
  • - mentinerea sistemului de operare si a programelor de securitate actualizate;
  • - verificarea suplimentara a ofertelor atunci cand exista presiune pentru o reactie imediata.

Un termen foarte scurt pentru finalizarea unui test, solicitarea unor instalari neobisnuite sau insistenta pentru descarcarea unui fisier pot reprezenta semnale de avertizare.

Cum poate fi evitata o tentativa de phishing printr-o oferta de job

Principalul mecanism al acestor atacuri este exploatarea increderii. O oferta care pare profesionista nu garanteaza ca persoana aflata in spatele contului este un recrutor real.

Verificarea identitatii expeditorului, a companiei si a fisierelor transmise reprezinta pasi importanti inaintea accesarii continutului.

Pentru specialistii IT, prudenta este cu atat mai importanta atunci cand testul de angajare solicita instalarea unor extensii, biblioteci sau programe provenite din surse externe.

In cazul unei oferte suspecte, procesul de recrutare poate fi verificat direct prin canalele oficiale ale companiei, fara utilizarea informatiilor sau a linkurilor furnizate exclusiv de persoana care a facut contactul initial.

 

Sursa: libertatea.ro

Foto: magnific.com