חוקרי חברת Elastic פרסמו ב-18 ביולי ניתוח של קמפיין תקיפה שמכוון למפתחי תוכנה שמחפשים עבודה. השיטה פשוטה ומטרידה: מציעים למועמד משרה, מבקשים ממנו להריץ פרויקט קוד קטן כמבחן קבלה, והפרויקט הזה גונב ממנו ברקע סיסמאות וארנקי מטבעות קריפטו. החוקרים מייחסים את הפעילות לתוקפים המזוהים עם צפון קוריאה.

מה קרה

הקמפיין, שמסומן REF9403, הוא המשך של פעילות ידועה בשם Contagious Interview, שבה תוקפים מתחזים למגייסים כדי להגיע למפתחים. הפעם הם פרסמו הצעות עבודה בקהילות מפתחים, ובהן גם מרחב ה-Slack של Elastic עצמה. משתמש בשם Maxwell סיפר שהוא מחפש מפתח מנוסה לשדרוג פלטפורמת מסחר, ומי שהביע עניין הועבר לשיחה פרטית וקיבל פרויקט להרצה.

הקוד שנשלח היה אתר מסחר עובד לגמרי, ולכן לא עורר חשד. בתוכו הוסתר רכיב זדוני בטכניקה שנקראת סטגנוגרפיה, כלומר הסתרת מידע בתוך קובץ שנראה תמים. התוקפים פירקו את הקוד הזדוני לחתיכות, קידדו אותן והחביאו אותן בתוך עשרות קובצי תמונה של דגלי מדינות באתר. קובץ אחד בפרויקט אסף את החתיכות מכל הדגלים לפי סדר אלפביתי, הרכיב אותן בחזרה והריץ אותן. ברגע שהמועמד הפעיל את הפרויקט נכנסו לפעולה ארבעה רכיבים: אחד שגונב פרטי אימות מהדפדפן וכיוון גם ל-25 תוספי ארנקים לקריפטו, אחד שאסף קבצים וחיפש מפתחות והגדרות, כלי שליטה מרחוק שנתן לתוקף גישה חיה למחשב, ורכיב שעקב אחרי הלוח (clipboard).

למה זה חשוב לכם

בישראל עובדים מאות אלפי אנשים בהייטק, וחיפוש עבודה דרך לינקדאין, טלגרם וקהילות מפתחים הוא שגרה גמורה. זה הופך את הקהל המקומי למטרה נוחה בדיוק לקמפיין כזה. יש כאן גם עיקרון רחב יותר שנוגע לכל אחד: הצעת עבודה הפכה לאחת מעטיפות ההונאה הפופולריות, כי היא מגיעה ברגע שבו אנשים נוטים לשתף פעולה ולא לשאול יותר מדי שאלות. אותה לוגיקה עובדת מצוין גם על מי שאינו מפתח, בדמות מבחן התאמה שמבקש פרטים אישיים או התקנה של תוכנה.

מה עושים?

אל תריצו קוד שקיבלתם מגורם שאינכם מכירים על המחשב האישי או על מחשב העבודה. אם נדרש מבחן, בקשו להריץ אותו בסביבה מבודדת, למשל מכונה וירטואלית.

בדקו את זהות המגייס בערוץ נפרד. חפשו את הפרופיל בלינקדאין ואת החברה באתר הרשמי שלה, ואל תסתמכו על מה שנשלח אליכם בצ'אט.

אם אתם מחזיקים ארנק מטבעות קריפטו על אותו מחשב, הפרידו אותו מסביבת העבודה היומיומית והעדיפו ארנק חומרה.

אם כבר הרצתם פרויקט כזה, החליפו את הסיסמאות ששמורות בדפדפן, בטלו את ה-token-ים הפעילים והריצו סריקה על המחשב.

תהליך גיוס אמיתי לא דורש מכם להריץ קוד זר על המחשב הפרטי. בקשה כזאת היא סימן אזהרה בפני עצמה.