Jobbsökande utvecklare möter en ny typ av riktad attack. I stället för misstänkta bilagor imiterar kriminella nu verkliga rekryteringsprocesser. Kampanjen med falsk rekryteringsmalware bygger på tekniska intervjutester som ser normala ut men i hemlighet installerar skadlig programvara när de körs.

Angripare utger sig för att vara företag

Forskare upptäckte att hotaktörer skapar övertygande rekryteraridentiteter och företagsprofiler online. De kontaktar utvecklare via professionella nätverk och bjuder in dem att söka ingenjörsroller.

Efter inledande samtal får kandidater en koduppgift. Uppgiften ser legitim ut och innehåller instruktioner, dokumentation och projektfiler. Ingenting i den synliga koden signalerar omedelbart skadlig avsikt, vilket bygger förtroende.

Infektionen sker först när utvecklaren kör projektet lokalt som en del av testningen.

Skadlig kod dold i projektkomponenter

Det skadliga beteendet finns inte i huvudkällfilerna. I stället laddar projektet ner ytterligare komponenter under körning.

Dessa externa delar installerar en fjärråtkomstpayload i bakgrunden. Eftersom utvecklare förväntar sig beroenden i programmeringsprojekt verkar beteendet normalt vid en snabb granskning.

I vissa fall får tidigare rena paket senare skadliga uppdateringar. Den fördröjda förändringen minskar misstankar och ökar chansen att målet kör koden.

Systemåtkomst och datainsamling

När den är aktiv kan angripare interagera med den infekterade datorn. De kan köra kommandon, granska filer och samla in systeminformation.

Forskare observerade försök att identifiera webbläsardata och kryptoplånbokstillägg. Det tyder på att angriparna vill samla in inloggningsuppgifter och ekonomiska tillgångar utöver allmän åtkomst.

Kampanjen riktar sig mot tekniskt kunniga användare, vilket visar att angriparna räknar med att offren kör okänd kod under utvärderingsuppgifter.

Pågående kampanj mot utvecklare

Operationen med falsk rekryteringsmalware har fortsatt över tid med förändrad infrastruktur. När säkerhetsteam avslöjar delar av nätverket dyker snabbt nya kodarkiv och konton upp.

Experter påpekar att strategin fungerar eftersom den smälter in i ett normalt arbetsflöde. Utvecklare förväntar sig att kompilera, felsöka och köra kod under rekryteringstester, vilket gör attacken svårare att upptäcka än traditionell nätfiske.

Säkerhetsråd betonar nu granskning av beroenden och att köra okända projekt i isolerade miljöer.

Slutsats

Falsk rekryteringsmalware förvandlar anställningsprocessen till en infektionsmetod. Genom att bädda in skadliga komponenter i trovärdiga koduppgifter utnyttjar angripare yrkesvanor snarare än användares oaktsamhet. Kampanjen visar att även erfarna utvecklare måste verifiera externa projekt före körning och behandla intervjutester som möjliga säkerhetsrisker.


0 svar till ”Falsk rekryteringsmalware sprids genom kodningsuppgifter i intervjuer”