Resumo:
Pesquisadores policiais e de segurança cibernética divulgaram uma enorme campanha cibernética maliciosa. Um grupo de hackers associado ao governo norte-coreano infectou com sucesso aproximadamente 30.000 dispositivos em todo o mundo, disfarçando-se de recrutadores e usando testes de programação falsos cuidadosamente elaborados, e roubou mais de US$ 10 milhões em ativos digitais de mais de 7.000 carteiras de criptomoedas.

Investigações de agências de segurança cibernética mostram que o grupo de hackers (rastreado por codinomes da indústria, incluindo as séries WaterPlum e Contagious Interview) tem como alvo principal engenheiros de software, desenvolvedores de criptomoedas e candidatos a emprego na indústria de tecnologia. Os invasores encontram alvos por meio de plataformas sociais e profissionais convencionais, como LinkedIn, GitHub, Slack, Discord e Telegram, e estabelecem conexões com candidatos a emprego forjando identidades de marcas ou recrutadores técnicos bem conhecidos e altamente confiáveis. Após estabelecer a confiança, o hacker moverá a comunicação para uma mensagem privada e solicitará ao candidato que baixe e execute uma “tarefa de teste de programação” específica ou biblioteca de códigos, citando a avaliação da entrevista.
Esses projetos de teste parecem ser modelos de comércio eletrônico totalmente funcionais ou ferramentas de código aberto, mas há segredos ocultos nos bastidores. Os hackers usaram esteganografia extremamente secreta e um mecanismo de infecção em vários estágios para ocultar segmentos de código malicioso em arquivos de imagem (como ícones de bandeira no formato SVG) ou arquivos de configuração de execução automática no diretório de ativos do projeto, contornando assim o software antivírus convencional e as ferramentas de monitoramento de segurança. Depois que o desenvolvedor executa o projeto no ambiente de desenvolvimento local ou abre a pasta de código, o backdoor malicioso é ativado silenciosamente em segundo plano.
O programa backdoor implantado no sistema tem fortes capacidades de roubo de segredos e pode verificar e extrair senhas de cache do navegador, credenciais de nuvem, conteúdo da área de transferência e vários dados de carteiras de criptomoedas com extensões de desktop e navegador. Depois de assumir o controle do dispositivo alvo, o hacker transfere rapidamente fundos para limpar a carteira criptografada da vítima e envia os arquivos confidenciais roubados e os direitos de acesso à rede para o servidor de controle remoto. Como muitas vítimas executaram o código de teste em seus computadores diários de escritório, o ataque penetrou ainda mais nas redes internas de empresas e projetos relacionados.
Analistas de segurança cibernética apontaram que, nos últimos anos, os métodos das organizações hackers de usar recrutamento falso e testes técnicos para enganar os desenvolvedores têm evoluído rapidamente, e seus métodos de disfarce de código e compreensão da psicologia do pessoal técnico tornaram-se cada vez mais precisos. Os especialistas lembram aos profissionais de áreas relacionadas que, ao participarem de testes técnicos off-line ou introduzirem bibliotecas externas de códigos de terceiros, eles devem executar em uma máquina virtual isolada ou em um ambiente sandbox e revisar cuidadosamente as permissões de scripts automatizados para evitar cair em uma armadilha de trabalho.
Comentários