Jobbsøkende utviklere står overfor en ny type målrettet angrep. I stedet for mistenkelige vedlegg etterligner kriminelle nå reelle ansettelsesprosesser. Kampanjen med falsk rekrutteringsmalware baserer seg på tekniske intervjuoppgaver som ser normale ut, men som i hemmelighet installerer skadelig programvare når de kjøres.
Angripere utgir seg for å være selskaper
Forskere fant at trusselaktører oppretter overbevisende rekruttereridentiteter og selskapsprofiler på nettet. De kontakter utviklere via profesjonelle nettverk og inviterer dem til å søke ingeniørstillinger.
Etter innledende samtaler mottar kandidatene en kodeoppgave. Oppgaven ser legitim ut og inneholder instruksjoner, dokumentasjon og prosjektfiler. Ingenting i den synlige koden signaliserer umiddelbart ondsinnet hensikt, noe som bygger tillit.
Infeksjonen skjer først når utvikleren kjører prosjektet lokalt som en del av testingen.
Skadelig kode skjult i prosjektkomponenter
Den skadelige atferden ligger ikke i hovedkildekodene. I stedet laster prosjektet ned ekstra komponenter under kjøring.
Disse eksterne elementene installerer en fjernstyrings-payload i bakgrunnen. Siden utviklere forventer avhengigheter i programmeringsprosjekter, virker oppførselen normal ved en rask gjennomgang.
I noen tilfeller får tidligere rene pakker senere skadelige oppdateringer. Denne forsinkede endringen reduserer mistanke og øker sjansen for at målet kjører koden.
Systemtilgang og datainnsamling
Når den er aktiv, lar malwaren angriperne samhandle med den infiserte maskinen. De kan kjøre kommandoer, inspisere filer og samle systeminformasjon.
Forskere observerte forsøk på å identifisere nettleserdata og kryptolommebokutvidelser. Dette tyder på at angriperne ønsker å samle inn legitimasjon og finansielle verdier i tillegg til generell tilgang.
Kampanjen retter seg mot teknisk kompetente brukere, noe som viser at angriperne forventer at ofrene kjører ukjent kode under evalueringstester.
Pågående kampanje mot utviklere
Operasjonen med falsk rekrutteringsmalware har fortsatt over tid med endret infrastruktur. Når sikkerhetsteam avslører deler av nettverket, dukker nye lagre og kontoer raskt opp.
Eksperter påpeker at strategien fungerer fordi den glir inn i en normal arbeidsflyt. Utviklere forventer å kompilere, feilsøke og kjøre kode under ansettelsestester, noe som gjør angrepet vanskeligere å oppdage enn tradisjonell phishing.
Sikkerhetsråd legger nå vekt på å gjennomgå avhengigheter og kjøre ukjente prosjekter i isolerte miljøer.
Konklusjon
Falsk rekrutteringsmalware gjør jobbintervjuprosessen til en infeksjonsmetode. Ved å legge inn skadelige komponenter i troverdige kodeoppgaver utnytter angripere profesjonelle vaner fremfor brukerens uforsiktighet. Kampanjen viser at selv erfarne utviklere må verifisere eksterne prosjekter før kjøring og behandle intervjuoppgaver som potensielle sikkerhetsrisikoer.


0 responses to “Falsk rekrutteringsmalware sprer seg gjennom kodeoppgaver i intervjuer”