Ana içeriğe geç
Güvenlik

Sahte iş mülakatı kodlama testleri geliştiricilerin sistemlerini hedef alıyor

Öne çıkanlar

  • Saldırganlar sahte iş mülakatı projeleriyle geliştiricilerin sistemlerine sızdı.
  • Zararlı yazılım, yönetici yetkisi istemeden kullanıcının SSH ve AWS anahtarlarını çalıyor.
  • Modüller 28 farklı kripto para cüzdanını ve tarayıcı verilerini hedef alıyor.
  • Proje çalıştırıldığı anda harici sunuculardan çok aşamalı RAT yüklüyor.

Siber saldırganlar, LinkedIn üzerinden yazılım geliştiricilere sahte iş teklifleri sunarak sistemlerine zararlı yazılım bulaştırıyor. Şirket temsilcisi kılığına giren saldırganlar, hızlı bir mülakat süreci vadedip adaylara Bitbucket üzerinden yaklaşık 180 dosyadan oluşan bir TypeScript projesi gönderdi. Aday projeyi yerel ortamında çalıştırdığı anda gizli zararlı kodlar devreye girdi.

Proje dosyasındaki başlangıç fonksiyonu, harici bir API üzerinden çok aşamalı bir yükleyici indiriyor. İndirilen kodlar; uzaktan erişim truva atı (RAT), tarayıcı ve kripto cüzdan hırsızı, pano takipçisi ile dosya toplayıcı modüllerini çalıştırıyor. Sistem; SSH anahtarları, AWS kimlik bilgileri, ortam değişkenleri ve 28 farklı kripto cüzdan eklentisindeki verileri toplayarak saldırganların komuta kontrol sunucusuna iletiyor.

Zararlı yazılım, hedeflediği veriler doğrudan kullanıcı dizininde bulunduğu için herhangi bir yönetici veya kök yetkisi talep etmeden çalışıyor. Güvenlik uzmanları, mülakat amacıyla iletilen şüpheli kod tabanlarının ana işletim sisteminde doğrudan çalıştırılmaması, yalıtılmış sanal makinelerin tercih edilmesi ve olası bir sızıntı durumunda tüm anahtarlar ile şifrelerin derhal yenilenmesi gerektiğini belirtiyor.

Kaynak

Bu özet yapay zekâ ile hazırlanmıştır; ayrıntılar ve doğrulama için orijinal kaynağa başvurun.