Connect with us

התרעות

מחפשים עבודה דרך הלינקדאין? הזהרו! אולי הקמפיין מזוייף

Published

on

קספרסקי זיהתה קמפיין איראני של תוכנות זדוניות העושה שימוש במגייסי טכנולוגיה מזוייפים בלינקדאין – גם בישראל

צוות GReAT של קספרסקי זיהה קמפיין ממוקד של קבוצת Mirage Kitten (קבוצת תקיפת סייבר וריגול מתקדמת (APT) המזוהה עם איראן), העושה שימוש בהודעות גיוס מזויפות בלינקדאין ובתוכנת ריגול חדשה וחוצת-פלטפורמות (המבוססת על Node.js ו-JavaScript). הקמפיין מכוון למגזרי התעופה והפינטק במזרח התיכון ובאפריקה ובפרט במצרים, באתיופיה ובאפגניסטן אך גם בגרמניה, טורקיה, הודו, אירלנד ו- ישראל. זאת בעקבות גילוי שביצעה לאחרונה חברת קספרסקי, הנוגע ל"דלת אחורית" (backdoor) חדשה של הקבוצה Mirage Kitten עבור מערכת ההפעלה Windows – גילוי עליו דווח בחודש יולי.

הפיתיון: מגייסי טכנולוגיה מזויפים בלינקדאין

שרשרת ההתקפה מתחילה בהנדסה חברתית. התוקפים מתחזים למומחי גיוס כישרונות בחברות טכנולוגיה גדולות בלינקדאין ופונים למהנדסי תוכנה העובדים בתחומי התעופה והטכנולוגיה הפיננסית. המועמדים מוזמנים לעבור הערכה טכנית ונשלח אליהם קישור להורדת "אתגר קידוד" המתארח באחסון ענן אמיתי ולגיטימי של אמזון. כדי להפעיל לחץ על המועמד, התוקפים מטילים מגבלת זמן מחמירה של שעה עד שלוש שעות ומזהירים מפני שימוש בעוזרי קוד של בינה מלאכותית (שסביר להניח שיזהו את הקוד הזדוני המוסתר בתוך החבילה).

ברגע שהמפתח מוריד ומריץ את אתגר התכנות על תחנת העבודה שלו, החדירה מתחילה. בעוד המפתח (הקורבן) עסוק בעבודה על דגמי התוכנה, התוכנה הזדונית מתקינה את עצמה בחשאי ברקע.

Advertisement

המעבר לטקטיקות חדשות

בעבר, קבוצת Mirage Kitten הסתמכה על תוכנות ניטיביות (native) שנכתבו ב-C, ב-C++ או ב-Go, ומטרתן הייתה סביבות Windows בלבד. כעת, באמצעות כתיבה מחדש של ארסנל הכלים שלה ב-Node.js וב-JavaScript, הקבוצה פיתחה בסיס קוד יחיד המאפשר לבצע מתקפות באופן חלק כנגד Windows,‏ macOS ו-Linux.

חברת קספרסקי זיהתה שתי משפחות חדשות של תוכנות זדוניות במסגרת מתקפה זו, כאשר כל אחת מהן מופעלת בהתאם לקורבן הספציפי. הראשונה שבהן היא NodeRabbit – סוס טרויאני לגישה מרחוק (RAT) המבוסס על Node.js ומוסתר בתוך חבילות פיתוח נפוצות; תוכנה זו מעניקה לתוקפים שליטה מעמיקה במחשב הנגוע.

כדי לשמור על הגישה אליה, הנוזקה משתמשת בשיטות מתוחכמות המתמקדות במפתחים, כגון התקנת הרחבות סביבת עבודה מזויפות הפועלות לצד קוד Microsoft Visual Studio או שינוי מאגרי הקוד המקומיים של המפתחים כדי להפעיל את האיום באופן אוטומטי בכל פעם שהם שומרים או ממזגים את קוד הפרויקט שלהם. התוכנה הזדונית השניה היא גם סוס טרויאני לגישה מרחוק, הפעם ב-JavaScript, שנקראת PollCat. היא ממתינה שהמועמדים יקלידו "סיסמה חד פעמית" (שסופקה על ידי "המגייס") כדי לגשת לאתגר ואז אוספת מידע מערכת, סורקת ספריות ושולחת נתונים לתוקפים.

"המעבר מתוכנות זדוניות מסורתיות שעברו הידור (נכתבו בשפת תכנות והומרו לקוד מכונה בינארי שרץ ישירות על מערכת ההפעלה) לאיומים מבוססי JavaScript, מסמן שינוי כיוון בטקטיקות של קבוצת Mirage Kitten", מסביר אסף חזן, סמנכ"ל הטכנולוגיות של קספרסקי ישראל. "באמצעות השתלטות על תהליך הגיוס והחדרת קוד ישירות לתוך כלי העבודה היומיומיים של המפתחים, הקבוצה מצליחה לעקוף את גבולות האבטחה הארגוניים, תוך התחמקות מגילוי. למפתחים יש בדרך כלל הרשאות גישה מורחבות ברשתות הארגוניות, מה שהופך אותם למטרה בעלת ערך רב במיוחד עבור פעילות ריגול סייבר מתקדם. דווקא בגלל שאנחנו משתפים שם כל כך הרבה מידע מקצועי – תפקיד, ניסיון, טכנולוגיות, פרויקטים ותחומי מומחיות, אפשר לבנות פנייה שנראית מאוד אמינה ומדויקת וזה מה שהופך את הקמפיין הזה למסוכן.

Advertisement

אני ממליץ: לבדוק את המגייס, לא רק את החברה, לאמת את המשרה בערוץ נוסף, להיזהר במיוחד ממבחני קוד שדורשים הורדה והרצה, לבדוק מה בדיוק מורידים ומי עומד מאחורי הקובץ, לחשוב פעמיים אם מלחיצים אתכם בזמן, לעולם לא למסור credentials או קודי OTP כחלק ממבחן קבלה לעבודה.

ובמיוחד עבור מפתחים, יש כאן נקודה קריטית: המחשב שעליו אנחנו מבצעים "מבחן בית" יכול להכיל SSH keys, tokens, repositories, credentials וקוד מקור. לכן מבחן קוד זדוני עלול להפוך מהר מאוד מאירוע אישי לאירוע ארגוני.

המסר שלי הוא לא "אל תחפשו עבודה בלינקדאין". להפך. תמשיכו להשתמש בלינקדאין, פשוט תפעילו את אותה רמת חשדנות שאתם מפעילים כשמישהו שולח לכם קישור חשוד במייל. כי בעולם של היום, גם "היי, ראיתי את הפרופיל שלך ויש לי משרה שמתאימה לך" יכול להיות ה־initial access של התוקף".