Falși recrutori pe LinkedIn: testele de codare care deschid ușa hackerilor
Specialiștii în securitate cibernetică trag un semnal de alarmă privind o schemă sofisticată de atac care exploatează încrederea utilizatorilor platformei LinkedIn. Atacatorii își creează profile credibile prin care pretind că sunt recrutori ai unor corporații de anvergură și abordează direct ingineri software, în special pe cei activi în domeniile aviației și tehnologiei financiare.
După primul contact, presupusul recrutor invită candidatul să susțină o probă practică. Pentru a nu trezi suspiciuni, fișierele sunt stocate pe o platformă legitimă de cloud furnizată de Amazon. Totuși, arhiva descărcată conține aplicații malițioase concepute să ofere atacatorilor controlul de la distanță asupra sistemului infectat.
Capcana psihologică: grabă și interdicția de a apela la inteligența artificială
Procesul include două constrângeri atent calculate. În primul rând, candidaților li se impune o limită strictă de timp, între una și trei ore, menită să creeze presiune și să reducă vigilența. În al doilea rând, persoanelor testate li se cere explicit să nu utilizeze asistenți de codare bazați pe inteligență artificială.
Deși cerința pare firească într-o evaluare a competențelor tehnice reale, ea are un scop defensiv pentru atacatori: împiedică victima să încarce codul într-un sistem AI care ar putea detecta anomaliile și segmentele compromise ascunse în fișiere. În timp ce programatorul încearcă să termine exercițiul la timp, programul periculos lucrează silențios pe fundal.
Armele grupării Mirage Kitten: NodeRabbit și PollCat
Conform datelor prezentate într-un raport de specialitate, operațiunea este atribuită grupării de hackeri Mirage Kitten, care și-a modernizat recent arsenalul digital prin lansarea a două backdoor-uri necunoscute anterior: NodeRabbit și PollCat.
NodeRabbit este distribuit prin pachete software aparent inofensive pentru programatori și este capabil să își asigure persistența pe calculator chiar și după repornirea acestuia. Pentru a rămâne nedetectat, infectează direct mediul de lucru al dezvoltatorului, fie instalând extensii contrafăcute în Visual Studio Code, fie modificând configurările proiectelor locale, astfel încât codul periculos să se reactiveze la fiecare salvare sau actualizare de fișiere.
La rândul său, PollCat recurge la o metodă diferită de infectare. Recrutorul fals îi oferă victimei o parolă unică pentru a debloca arhiva testului. Imediat ce această cheie este introdusă, programul declanșează un proces masiv de colectare a informațiilor: analizează structura directoarelor din sistem și transmite datele esențiale către serverele atacatorilor.
De ce sunt vânați programatorii
Alegerea dezvoltatorilor drept țintă principală nu este întâmplătoare. Spre deosebire de alți angajați, inginerii de software au nevoie frecvent să descarce biblioteci, utilitare și pachete de cod necunoscute, ceea ce face ca un test practic să nu pară deloc suspect.
„Dezvoltatorii dețin de obicei privilegii de acces ridicate în rețelele companiilor, ceea ce îi face o țintă extrem de valoroasă pentru operațiunile avansate de spionaj cibernetic”, explică Omar Amin, specialist în cadrul echipei GReAT.
Deținerea accesului la stația de lucru a unui programator le poate oferi atacatorilor o poartă directă către codul-sursă al organizației, infrastructura internă și datele confidențiale ale proiectelor.
Sisteme compromise și extindere geografică
Dacă în trecut Mirage Kitten își concentra atacurile aproape exclusiv asupra sistemelor Windows, noile amenințări au fost rescrise pentru a fi compatibile și cu platformele macOS și Linux, eliminând barierele puse de sistemele de operare alternative.
Investigațiile arată că tentativele de infiltrare au vizat cu precădere sectoarele aeronautic și fintech din țări precum Egipt, Etiopia și Afganistan. Totuși, prezența acestor programe malițioase a fost identificată și în organizații din Germania, Irlanda, Turcia, Israel și India.
Succesul acestei campanii se bazează pe exploatarea rutinei și a dorinței firești a specialiștilor de a avansa în carieră. „Este un exemplu clar al modului în care atacatorii se adaptează la rutina profesională a victimelor”, subliniază analiza publicată de Kaspersky. Prin reproducerea fidelă a pașilor unui proces de recrutare autentic, capcana devine extrem de dificil de sesizat chiar și pentru utilizatorii cu profil tehnic avansat.
Explorează subiectele:

