Adaugă Newsmag ca sursă preferată în Google
Mesajul arată ca o recrutare obișnuită pe LinkedIn: un presupus specialist în recrutare, un test tehnic, un termen scurt și o parolă pentru deschiderea fișierului. Potrivit Adevărul.ro, acest scenariu este folosit într-o campanie care vizează ingineri software din aviație și tehnologie financiară.
Fișierul poate fi găzduit pe un serviciu legitim de stocare online al Amazon și poate instala instrumente care rulează fără ca victima să își dea seama. Acestea oferă acces de la distanță la calculator și permit căutarea și transmiterea de date.
Atacul începe prin profiluri de LinkedIn care par să aparțină unor recrutori reali. Țintele sunt în special ingineri software, iar mesajul vine cu o presiune familiară pentru cine caută un loc de muncă: testul trebuie terminat într-un interval de una până la trei ore.
Candidații sunt avertizați să nu folosească asistenți de programare bazați pe inteligență artificială. Interdicția poate face povestea mai convingătoare și poate muta atenția de la fișierul primit.
Fișierele folosesc pași care par normali pentru un interviu
Gruparea identificată drept Mirage Kitten folosește două instrumente noi, NodeRabbit și PollCat. Ambele pot permite accesul de la distanță la calculatorul victimei, iar campania exploatează rutina profesională și dorința victimelor de a obține un loc de muncă, nu curiozitatea sau promisiunea unor câștiguri rapide.
NodeRabbit este ascuns în pachete software care par normale pentru programatori. Programul încearcă să rămână pe calculator și după închiderea sau repornirea sistemului, iar atacatorii pot instala extensii false în Visual Studio Code.
Atacatorii pot modifica și fișiere locale ale proiectelor, astfel încât programul malițios să pornească din nou când dezvoltatorul salvează sau actualizează codul.
PollCat îi cere candidatului să introducă o parolă de unică folosință primită de la presupusul recrutor pentru a deschide testul. După introducerea parolei, programul caută informații despre calculator și fișiere, verifică directoare și transmite date către atacatori.
„Dezvoltatorii dețin de obicei privilegii de acces ridicate în rețelele companiilor, ceea ce îi face o țintă extrem de valoroasă pentru operațiunile avansate de spionaj cibernetic”, spune Omar Amin, expert în securitate în cadrul GReAT, citat în analiza Kaspersky.
Noile instrumente merg și pe macOS și Linux
NodeRabbit și PollCat pot funcționa pe Windows, macOS și Linux, spre deosebire de programele folosite anterior de Mirage Kitten, care vizau în principal calculatoarele cu Windows.
Dezvoltatorii sunt ținte valoroase deoarece pot avea acces ridicat la rețelele interne, proiecte, cod și instrumente ale companiei. Instalarea de pachete și instrumente noi face parte din activitatea lor obișnuită.
Atacurile au vizat în principal sectoarele aviației și tehnologiei financiare din Egipt, Etiopia și Afganistan. Noile instrumente au fost identificate și în Germania, Turcia, Israel, India și Irlanda.
Citește și:
- SkyTower lansează cea de-a 7-a ediție a competiției SkyRun, cea mai emblematică competiție de alergare pe scări pentru copii și adulți
- Google dezvoltă o rețea blockchain proprie: Transformarea peisajului financiar global.
- Fondurile cripto își gestionează cu atenție investițiile, excluzând proiectele nesustenabile









