Jobsøgende udviklere står over for en ny type målrettet angreb. I stedet for mistænkelige vedhæftninger efterligner kriminelle nu reelle ansættelsesprocesser. Kampagnen med falsk rekrutteringsmalware bygger på tekniske interviewopgaver, der ser normale ud, men i hemmelighed installerer skadelig software, når de køres.

Angribere udgiver sig for at være virksomheder

Forskere fandt, at trusselsaktører opretter overbevisende rekrutteringsidentiteter og virksomhedsprofiler online. De kontakter udviklere via professionelle netværk og inviterer dem til at søge ingeniørstillinger.

Efter indledende samtaler modtager kandidater en kodeopgave. Opgaven ser legitim ud og indeholder instruktioner, dokumentation og projektfiler. Intet i den synlige kode signalerer umiddelbart ondsindet hensigt, hvilket opbygger tillid.

Infektionen sker først, når udvikleren kører projektet lokalt som en del af testningen.

Skadelig kode skjult i projektkomponenter

Den skadelige adfærd findes ikke i hovedkildekoden. I stedet downloader projektet yderligere komponenter under kørsel.

Disse eksterne elementer installerer en fjernadgangs-payload i baggrunden. Da udviklere forventer afhængigheder i programmeringsprojekter, virker adfærden normal ved en hurtig gennemgang.

I nogle tilfælde modtager tidligere rene pakker senere skadelige opdateringer. Denne forsinkede ændring reducerer mistanke og øger sandsynligheden for, at målet kører koden.

Systemadgang og dataindsamling

Når malwaren er aktiv, kan angriberne interagere med den inficerede maskine. De kan udføre kommandoer, gennemse filer og indsamle systemoplysninger.

Forskere observerede forsøg på at identificere browserdata og kryptopung-udvidelser. Det tyder på, at angriberne ønsker at indsamle legitimationsoplysninger og finansielle aktiver ud over generel adgang.

Kampagnen retter sig mod teknisk kyndige brugere, hvilket viser, at angriberne forventer, at ofrene kører ukendt kode under evalueringstests.

Vedvarende kampagne mod udviklere

Operationen med falsk rekrutteringsmalware har fortsat over tid med ændret infrastruktur. Når sikkerhedsteams afslører dele af netværket, dukker nye repositories og konti hurtigt op.

Eksperter bemærker, at strategien virker, fordi den passer ind i en normal arbejdsproces. Udviklere forventer at kompilere, fejlrette og køre kode under ansættelsestests, hvilket gør angrebet sværere at opdage end traditionel phishing.

Sikkerhedsråd fremhæver nu gennemgang af afhængigheder og at køre ukendte projekter i isolerede miljøer.

Konklusion

Falsk rekrutteringsmalware gør jobinterviewprocessen til en infektionsmetode. Ved at indlejre skadelige komponenter i troværdige kodeopgaver udnytter angribere professionelle vaner frem for brugerens uforsigtighed. Kampagnen viser, at selv erfarne udviklere skal verificere eksterne projekter før kørsel og behandle interviewopgaver som potentielle sikkerhedsrisici.


0 svar til “Falsk rekrutteringsmalware spredes gennem kodeopgaver i interviews”