Хотели работу, а получили троян: взломавшие Bybit хакеры атакуют разработчиков

RutoR

Support81

Original poster
Administrator
Сообщения
1 285
Реакции
217
Посетить сайт
Приманка выглядит профессионально, а ловушка — как домашка на Python.
recrut.jpg


Хакеры, стоящие за февральским взломом биржи Bybit, снова атакуют. Северокорейская группа, отслеживаемая как Slow Pisces (также известная под именами Jade Sleet, PUKCHONG, TraderTraitor и UNC4899), запустила целенаправленную кампанию против разработчиков в криптовалютной сфере. Злоумышленники маскируют вредоносное ПО под задания для программирования, рассылая их через LinkedIn якобы от имени работодателей.

Атака начинается с сообщения в соцсети, в котором фигурирует предложение о работе и PDF-файл с описанием задания. После проявления интереса потенциальной жертве предлагается загрузить Python-проект с GitHub. Визуально он кажется безобидным и якобы позволяет отслеживать цены криптовалют, но внутрь встроен вредоносный код.

Главная цель — заставить жертву самостоятельно запустить троян, внедрённый в проект. Сначала активируется компонент RN Loader, который собирает базовую информацию о системе и отправляет её на сервер злоумышленников. Если IP-адрес, регион, время и другие параметры совпадают с ожиданиями, на устройство загружается следующий этап атаки — инфостилер RN Stealer.

Этот вредонос способен собирать чувствительную информацию с macOS-устройств: данные о системе, список установленных программ, содержимое домашнего каталога, ключи SSH, а также конфигурации для AWS, Kubernetes и Google Cloud. Отдельное внимание уделяется извлечению данных из связки ключей iCloud.

В случаях, когда жертва претендует на роль JavaScript-разработчика, схема остаётся прежней, но проект называется «Cryptocurrency Dashboard» и использует EJS-шаблонизатор. В нём данные с C2-сервера передаются в функцию ejs.render(), что позволяет скрыть выполнение вредоносного кода.


Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

Palo Alto Networks, группа избегает стандартных подходов, вроде eval() или exec(), чтобы не вызывать подозрений. Вместо этого используется десериализация YAML, что позволяет исполнять произвольный код менее заметно. Кроме того, все полезные нагрузки загружаются поэтапно и хранятся только в памяти, что затрудняет их анализ.

Ранее аналогичные атаки со стороны этой же группы были зафиксированы в отношении сотрудников компаний, связанных с блокчейном, криптовалютами, азартными играми и кибербезопасностью. Тогда злоумышленники продвигали вредоносные npm-пакеты под видом заданий по программированию.

Группировка Jade Sleet — лишь одна из многих северокорейских ячеек, эксплуатирующих тему трудоустройства в своих атаках. Среди других подобных кампаний — Operation Dream Job, Contagious Interview и Alluring Pisces. Несмотря на отсутствие пересечений в инфраструктуре, все они используют схожие сценарии заражения, выдавая себя за рекрутеров.

Отличительной чертой Slow Pisces остаётся строгий контроль над распространением вредоносного кода. Доставка происходит только после проверки параметров, а окончательные инструменты загружаются, лишь если хакеры уверены, что жертва действительно представляет интерес.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 Одна строка кода разрушила работу Exchange Online по всему миру Новости в сети 0
Support81 IT-воины КНДР превратили удаленную работу в инструмент шпионажа Новости в сети 0
Support81 SOS в Wirral: хакеры парализовали работу трёх жизненно важных больниц Новости в сети 0
Support81 Российская IT-компания предложила работу 7-летнему программисту из Санкт-Петербурга Новости в сети 0
Support81 Волна жалоб поставила под угрозу работу Tor Новости в сети 0
Support81 Новые полномочия Роскомнадзора могут изменить работу интернета в России Новости в сети 0
Support81 70% киберспециалистов на грани срыва, 64% уже подыскивают новую работу Новости в сети 1
ufology Проверено Принимаем в работу доступы в корпоративные сети. Доступы - FTP, shell'ы, руты, sql-inj, БД 0
K Предлагаю удалённую работу. Предоставляю работу. Ищу специалиста. 0
K Предлагаю работу Предоставляю работу. Ищу специалиста. 0
O Я ищу работу. Мошенничество/афера, денежные мулы или другой бизнес в Турции Ищу работу. Предлагаю свои услуги. 3
H Веб-разработчик. Ищу работу. Услуги дизайнеров/веб-разработчиков 1
Eliot_lite.373 Ищу работу в сфере penetration tester, по w/b направлениям. Ищу работу. Предлагаю свои услуги. 0
CRC29A Ищу работу кодером [C++, Assembler, Python] Услуги дизайнеров/веб-разработчиков 1
T Ищу работу.Нахожусь в тюрьме,а деньги нужны. :)) Предоставляю работу. Ищу специалиста. 0
D3v1l Бесплатный Чекер логов на YOUTUBE/STEAM/BATTLE.NET/FB/G-PAY/Binance/Coinbase/FREEBTC/icloud/yahoo/hotmail | Софт который сделает всю работу за тебя! Продажа софта 1
P Ищу удаленную работу Ищу работу. Предлагаю свои услуги. 0
N Ищу работу оператором, саппортом Предоставляю работу. Ищу специалиста. 0
K Предлагаю работу Предоставляю работу. Ищу специалиста. 1
romcka8 Ищу работу. Опыт в разработке сайтов и трафике. Ищу работу. Предлагаю свои услуги. 2
P ПРЕДЛАГАЮ РАБОТУ Корзина 2
D Требуется адекватные люди на работу Корзина 0
K Предлагаю удалённую работу. Предоставляю работу. Ищу специалиста. 1
A Требуется люди на работу Предоставляю работу. Ищу специалиста. 1
levenetc.a Ищу белую онлайн работу Ищу работу. Предлагаю свои услуги. 0
A Предлагаю работу по всем РФ и РБ Ищу работу. Предлагаю свои услуги. 0
G ищу онлайн работу Ищу работу. Предлагаю свои услуги. 1
N Предлагаю работу Предоставляю работу. Ищу специалиста. 3
L Интересно даю работу канадцам Предоставляю работу. Ищу специалиста. 1
M Предлагаю работу Предоставляю работу. Ищу специалиста. 1
J Дроповод ищу работу. Ищу работу. Предлагаю свои услуги. 0
K предлагаю работу по регистрации акк Предоставляю работу. Ищу специалиста. 1
B Ищу работу в команде арбитражников, рассмотрю все предложения! Ищу работу. Предлагаю свои услуги. 0
B Ищу работу, может кто что-то подскажет ? Вопросы и интересы 1
M Куплю Ваш аккаунт Localbitcoins с зеленым пальцем! Под белую работу! Куплю/Продам 0
mickey7091 Интересно Предлагаю работу брутерам,логоводам Предоставляю работу. Ищу специалиста. 3
Tania1212 Ищу работу/подработку (только белую) > любое направление (опыта много в разных сферах/направлениях) ! Ищу работу. Предлагаю свои услуги. 0
Tania1212 Ищу работу в IT-и сфере Ищу работу. Предлагаю свои услуги. 1
Z Интересно Требуются люди на удалённую работу с ежеднеными выплатами Предоставляю работу. Ищу специалиста. 3
$ Ищу работу оператором/менеджером Ищу работу. Предлагаю свои услуги. 1
S Предлагаю удалённую работу,ежедневные выплаты Предоставляю работу. Ищу специалиста. 5
L Приглашаются дроповоды по ЕС на стабильную работу с высокой оплатой. Предоставляю работу. Ищу специалиста. 2
U Дроповод ищет работу Корзина 1
K ищу работу Ищу работу. Предлагаю свои услуги. 1
G Ищу работу пентестером по вашим сеткам на постояфснной основе. Ищу работу. Предлагаю свои услуги. 0
A Ищу работу! Приму грязь на карту Ищу работу. Предлагаю свои услуги. 0
G Ищу работу онлайн Ищу работу. Предлагаю свои услуги. 2
6 Ищу работу в скам проекте Ищу работу. Предлагаю свои услуги. 0
6 Ищу работу в сфере СКАМА! Ищу работу. Предлагаю свои услуги. 0
Z Предлагаем работу по заливам Предоставляю работу. Ищу специалиста. 0

Название темы

Русскоязычный Даркнет Форум