Կրիպտո-աշխատանքային խաբեության սցենարը՝ ինչպես կեղծ LinkedIn ռեկրուտերն ընկերությանն արժեցավ 11,8 միլիոն դոլար
Անվտանգություն·13 ր ընթերցում

Կրիպտո-աշխատանքային խաբեության սցենարը՝ ինչպես կեղծ LinkedIn ռեկրուտերն ընկերությանն արժեցավ 11,8 միլիոն դոլար

Կրիպտո-աշխատանքային խաբեության ամենաթանկ մասը վնասաբեր ծրագիրը չէ։ Ամենաթանկն այն է, որ սեղմող մարդն անում է լիովին ողջամիտ բան՝ փնտրում է ավելի լավ աշխատանք։

Սինգապուրի ոստիկանության և Սինգապուրի կիբերանվտանգության գործակալության համատեղ ծանուցման համաձայն՝ կրիպտոընկերությունների ռեկրուտերների կերպարանք ընդունած խաբեբաները հափշտակել են 11,8 միլիոն դոլար, կամ 15,1 միլիոն սինգապուրյան դոլար։ Փողը դուրս չեկավ դիմորդի դրամապանակից. այն դուրս եկավ նրան աշխատանքի ընդունած ընկերությունից։

Ինչպես իրականում գործեց այս կրիպտո-աշխատանքային խաբեությունը

Ծանուցումը շարադրում է հաջորդականություն, որն արժե դանդաղ կարդալ, քանի որ յուրաքանչյուր քայլ առանձին վերցրած նորմալ է թվում։

Առաջին շփումը եղավ LinkedIn-ում։ Ինչ-որ մեկը՝ ներկայանալով որպես կրիպտոընկերության ռեկրուտեր, առաջարկեց պաշտոն։ Այնուհետև զրույցը տեղափոխվեց էլփոստ, որտեղ ուղարկողն օգտագործում էր կեղծ դոմեյն՝ գրեթե նույնական իրական ընկերության դոմեյնին։

Հաջորդեցին մի քանի հարցազրույցներ Google Meet-ում։ Դրանց ընթացքում հարցազրույց վարողը տեսախցիկն անջատած էր պահում։

Ապա եկավ տեխնիկական փուլը՝ հղում կեղծ կայքի վրա՝ ծրագրավորման առաջադրանքով։ Թեկնածուն այն կատարեց ընկերության տրամադրած սարքի վրա։ Մինչ առաջադրանքն ընթանում էր, վնասաբեր ծրագիրը տեղադրվեց ինքն իրեն՝ առանց որևէ տեսանելի նշանի։

Գողացվեց սեսիայի թոքենը, ոչ թե գաղտնաբառը

Հենց այս մասն է չեղարկում ուժեղ գաղտնաբառերի մասին սովորական խորհուրդը։

Վնասաբեր ծրագիրը որսաց սեսիայի թոքեն՝ տողը, որը ծառայությունը տալիս է նույնականացումից հետո օգտատիրոջը մուտք գործած պահելու համար։ Քանի որ այդ թոքենը ներկայացնում է արդեն նույնականացված սեսիա, դրա ցուցադրումն ամբողջովին շրջանցեց բազմագործոն նույնականացումը։ Ոչ մի գաղտնաբառ չկոտրվեց։ Ոչ մի երկրորդ գործոն չֆիշինգվեց։

Թոքենը բացեց զոհի Bitbucket-ի հաշիվը, որտեղ գործատուն պահում և կառավարում էր ելակետային կոդը։ Այդպիսի հաշիվները սովորաբար ունեն իրավունքներ, որոնք հասնում են կոդի պահոցից շատ ավելի հեռու՝ ներքին համակարգեր, ամպային միջավայրեր, տեղակայման կոնվեյերներ։ Այս դեպքում հենց այդպես էլ եղավ։

Այնտեղից հարձակվողները փոխեցին ավտոմատացված տեղակայման հրահանգները, ինչը նրանց ճանապարհ բացեց դեպի ներքին ենթակառուցվածք և սերվերների հեռավար հասանելիություն։ Ճանապարհին հավաքած մուտքի տվյալներով նրանք շրջանցեցին գործարքային սահմանաչափերն ու հաստատման ստուգումները, որոնք պետք է կարգավորեին կրիպտոփոխանցումները, և դուրս բերեցին միջոցները։

Ծանուցումը չի նշում ընկերության անունը, չի ասում, թե ուր գնացին փողերը, և գործողությունը որևէ մեկին չի վերագրում։

Ինչու թիրախը դարձավ հեռանալ ցանկացող աշխատակիցը

Նույն դեպքի ռուսալեզու լուսաբանումն առաջին պլան է բերում մի մանրամասն, որի վրա արժե կանգ առնել՝ զոհը աշխատակից էր, ով փնտրում էր տեղափոխվելու տարբերակ։

Հենց սա է ողջ կառուցվածքը, և դա բացատրում է, թե ինչու անվտանգության իրազեկման դասընթացները շարունակում են պարտվել այս մեթոդին։ Ֆիշինգային նամակը մարդուն խնդրում է անել անսովոր բան։ Ռեկրուտերը խնդրում է անել հենց այն, ինչ ակնկալում է աշխատանք փնտրողը՝ խոսել անծանոթի հետ, օգտվել անծանոթ դոմեյնից, հարցազրույցներ անցնել երբեք չտեսած մարդկանց հետ և ժամանակի սղության պայմաններում կատարել տնային առաջադրանք։

Յուրաքանչյուր անոմալիա, որը անվտանգության թիմը սովորաբար կնշեր, հավաքագրման համատեքստում ստանդարտ ընթացակարգ է։ Իսկ ստացող կողմում գտնվող մարդն ունի ծանրակշիռ պատճառ՝ ներկայիս գործատուին այդ մասին ոչինչ չասելու։

Սա անհարմար եզրակացություն է ցանկացած կրիպտոընկերության համար։ Այս ձևով հարձակման ենթարկվելու հավանականությունը կախված է նրանից, թե ձեր մարդկանցից քանիսն են լուռ աշխատանք փնտրում. թիվ, որը ոչ մի անվտանգության վահանակ ցույց չի տալիս։

Սա արդյունաբերություն է, ոչ թե միջադեպ

Սինգապուրյան դեպքը մեկ տող է շատ ավելի ծավալուն գործից։

Հետազոտողները հետևել են երկարատև արշավի՝ հայտնի որպես Contagious Interview, որտեղ կեղծ ռեկրուտերները Web3 մշակողներին ուղղորդում են դեպի վնասաբեր կոդ՝ ներառյալ npm ռեեստր վերբեռնված ավելի քան 300 թակարդված փաթեթ։ TraderTraitor անունով խումբը նույն խայծն օգտագործել է կորպորատիվ ամպային համակարգերին հասնելու համար՝ անհատական դրամապանակների փոխարեն, ակնհայտ պատճառով՝ այնտեղ են ավելի մեծ մնացորդները։ Ուրիշներն էլ ներկայացել են որպես Coinbase-ի և Uniswap-ի ռեկրուտերներ, որպեսզի թիրախները հրամաններ գործարկեն սեփական մեքենաների վրա։

Այդ արշավները վերագրվում են հյուսիսկորեական օպերատորներին, բայց սցենարը միայն նրանցը չէ։ Ռուսախոս Crazy Evil խումբը կառուցեց մի ամբողջ կեղծ Web3 ընկերություն՝ ChainSeeker.io, և գովազդեց բլոկչեյն-վերլուծաբանի պաշտոններ՝ դիմորդներին դրամապանակ դատարկող վնասաբեր ծրագիր տեղադրելու գայթակղելու համար։

Ժամանակագրությունն ավելի երկար է, քան մեծամասնությունը ենթադրում է։ MetaMask-ի անվտանգության հետազոտող Թեյլոր Մոնահանն ապրիլին նշեց, որ կեղծ ՏՏ աշխատակիցներն առնվազն յոթ տարի ներդրվում են կրիպտոընկերությունների և DeFi նախագծերի մեջ, իսկ Lazarus խումբը հավաքագրում է այլ երկրների քաղաքացիների՝ դիմումները նրանց անունով ներկայացնելու համար։

Ինչու կրիպտոընկերությունները կորցնում են ավելին, քան մյուսները

Կեղծ ռեկրուտերների արշավները հարվածում են բոլոր ոլորտներին։ Կրիպտոյում տարբերությունն այն է, ինչ տեղի է ունենում պարագծի կոտրվելուց հետո։

Ավանդական ընկերությունում տեղակայման կոնվեյերի ներսում հայտնված հարձակվողը դեռ պետք է փողը շարժի համակարգերի միջով, որոնք կարող են հետ շրջել փոխանցումը, սառեցնել հաշիվը կամ հաջորդ առավոտ համադրել անհամապատասխանությունը։ Կրիպտոընկերությունում վերջին քայլը ստորագրված գործարքն է։ Չկա ո՛չ քլիրինգի պատուհան, ո՛չ էլ կոնտրագենտ, ում կարելի է զանգել։

Ահա թե ինչու սինգապուրյան դեպքում հարձակվողները հետապնդեցին հաստատման ստուգումներն ու փոխանցման սահմանաչափերը, այլ ոչ թե պարզապես դատարկեցին այն, ինչին կարող էին հասնել։ Այդ վերահսկողություններն էին միակ բանը, որ կանգնած էր ելակետային կոդի հասանելիության և անշրջելի արտահոսքի միջև։

Ինչն է իրականում կանգնեցնում սա ընկերության կողմից

Իրազեկման պաստառներն այստեղ չեն օգնում, քանի որ շահագործվող վարքագիծն անփութություն չէ։ Օգնում են վերահսկողությունները։

Առանձնացրեք մեքենան աշխատանք փնտրելուց։ Ոչ մի հավաքագրման առաջադրանք, ծրագրավորման թեստ կամ «միջավայրի ստուգում» չպետք է աշխատի կորպորատիվ սեսիաներ պահող սարքի վրա։ Մեկանգամյա վիրտուալ մեքենան նվազագույն ստանդարտն է, և այն ոչինչ չարժե։

Կապեք սեսիաները մի բանի, որը գողացվող թոքենները չեն կարող տանել։ Սարքին կապված մուտքի տվյալները, թոքենի կարճ կյանքը և բարձրարժեք գործողությունների համար կրկնակի նույնականացումը գողացված սեսիան վերածում են կարճատև անհարմարության՝ գլխավոր բանալու փոխարեն։

Վերաբերվեք տեղակայման կոնվեյերին որպես ֆինանսական համակարգի։ Եթե build-կոնֆիգուրացիայի փոփոխությունը կարող է հասնել արտադրական սերվերներին, ապա այն կարող է հասնել նաև դրամապանակին։ Պահանջեք առանձին հաստատում կոնվեյերի փոփոխությունների համար և գրանցեք դրանք այնտեղ, որտեղ փոփոխողը չի կարող խմբագրել գրառումը։

Դարձրեք փոխանցումների հաստատումն անկախ ինժեներական մուտքի տվյալներից։ Այս դեպքում գողացված մուտքի տվյալները բավական էին սահմանաչափերն ու հաստատումները շրջանցելու համար։ Եթե մեկ կոտրված ինքնություն կարող է և՛ փոխել կոդը, և՛ բաց թողնել միջոցները, ապա սահմանաչափերը դեկորատիվ են։

Հետևեք անծանոթ սարքերին և անսովոր ցանցային ակտիվությանը՝ երկու ազդանշան, որոնց մոնիտորինգը սինգապուրյան գործակալությունները հատուկ խորհուրդ են տալիս։

Երբ կասկածվում է կոտրում, ծանուցումը կտրուկ է հաջորդականության հարցում՝ մեկուսացրեք տուժած համակարգերը, չեղարկեք ակտիվ սեսիաները, վերականգնեք մուտքի տվյալները, վերանայեք հասանելիության մատյանները։ Սեսիաների չեղարկումն ավելի կարևոր է, քան գաղտնաբառերի փոփոխությունը, և միջադեպերի ստուգաթերթերի մեծ մասը մինչ օրս այս հերթականությունը շրջված ունի։

Ինչ ստուգել որպես անհատ

Ստուգեք ռեկրուտերներին պաշտոնական ալիքներով՝ ընկերության կարիերայի էջ կամ ուղիղ հաղորդագրություն ստուգված աշխատակցին, բայց երբեք ոչ դիմելիս տրված կոնտակտային տվյալներով։

Հարցազրույց վարողին, ով չի միացնում տեսախցիկը, ընկալեք որպես կանգառի ազդանշան, ոչ թե առանձնահատկություն։ Մի քանի փուլ մշտապես մութ էկրանով ամաչկոտություն չէ։

Երբեք մի գործարկեք չստուգված աղբյուրից կոդ, և առավել ևս՝ աշխատանքային սարքի վրա։ Եթե հավաքագրման գործընթացը պահանջում է ինչ-որ բան կատարել՝ ձեր հմտությունն ապացուցելու համար, դա այն թեստն է, որը պետք է դիտավորյալ ձախողեք։

Ստուգեք դոմեյնը նիշ առ նիշ։ Այս արշավներում կեղծ դոմեյնները կառուցված են հայացքից խուսափելու, ոչ թե ստուգում անցնելու համար։

Ավելի լայն օրինաչափությունը

Այս դեպքը պատկանում է նույն ընտանիքին, ինչ տվյալների այն արտահոսքերը, որոնք ամբողջ տարին սնուցում են կրիպտոտերերի դեմ ուղղված թիրախային հարձակումները։ Երկուսի դեպքում էլ տեխնիկական շահագործումը սովորական է։ Հարձակումն աշխատեցնողը համատեքստն է՝ արտահոսած հասցե, հայտարարված եկամուտ, հրապարակային պաշտոն, հնարավորություն ակտիվորեն փնտրող մարդ։

Հարձակվողները վաղուց դադարել են փորձել կոտրել գաղտնագրությունը։ Այժմ նրանք աշխատում են այն մակերեսի վրա, որտեղ մարդիկ իրենց պահում են կանխատեսելի և ողջամիտ, իսկ հավաքագրման կոնվեյերը ընկերության ամենականխատեսելի մակերեսն է։

Հաճախակի հարցեր

Ի՞նչ է կրիպտո-աշխատանքային խաբեությունը

Հարձակում, որի դեպքում հանցագործները ներկայանում են որպես կրիպտոընկերության ռեկրուտերներ և օգտագործում հավաքագրման գործընթացը՝ հարցազրույցներ, տեխնիկական առաջադրանքներ, ընդունման քայլեր, որպեսզի թիրախը տեղադրի վնասաբեր ծրագիր կամ գործարկի վնասաբեր կոդ՝ սովորաբար թիրախի գործատուին հասնելու համար, ոչ թե նրա անձնական դրամապանակին։

Ինչպե՞ս հարձակվողները շրջանցեցին բազմագործոն նույնականացումը

Չշրջանցեցին։ Վնասաբեր ծրագիրը որսաց սեսիայի թոքեն, որը ներկայացնում է արդեն նույնականացված սեսիա։ Թոքենի ցուցադրումը լրացուցիչ նույնականացումն ավելորդ դարձրեց։

Ինչո՞ւ են հարձակվողները թիրախավորում աշխատակիցներին, այլ ոչ թե ուղղակիորեն դրամապանակները

Կորպորատիվ համակարգերում ավելի մեծ մնացորդներ են և հասանելիություն են տալիս տեղակայման կոնվեյերներին, ամպային ենթակառուցվածքին և փոխանցումների հաստատմանը։ Մեկ աշխատակցի կոտրումը կարող է հասնել շատ ավելի մեծ արժեքի, քան անձնական դրամապանակի դատարկումը։

Որո՞նք են կեղծ ռեկրուտերի նախազգուշական նշանները

Դիմում չստուգված պրոֆիլից, հետագա նամակագրության դոմեյն, որը միայն նման է իրական ընկերությանը, հարցազրույց վարողներ, ովքեր մի քանի փուլ պահում են տեսախցիկն անջատած, և ցանկացած տեխնիկական առաջադրանք, որը պահանջում է անծանոթ կոդի գործարկում՝ հատկապես աշխատանքային սարքի վրա։

Ի՞նչ պետք է ընկերությունն անի առաջինը, եթե կասկածում է կրիպտո-աշխատանքային խաբեությամբ կոտրում

Նախ մեկուսացնել տուժած համակարգերը և չեղարկել ակտիվ սեսիաները, ապա վերականգնել մուտքի տվյալները և վերանայել հասանելիության մատյանները։ Քանի որ հարձակումը հենվում է գողացված սեսիայի թոքենների վրա, միայն գաղտնաբառի փոփոխությունը ներխուժողին թողնում է մուտք գործած վիճակում։

Հիմնական եզրակացությունները

  • Առանձնացրեք մեքենան աշխատանք փնտրելուց։
  • Կապեք սեսիաները մի բանի, որը գողացվող թոքենները չեն կարող տանել։
  • Վերաբերվեք տեղակայման կոնվեյերին որպես ֆինանսական համակարգի։
  • Դարձրեք փոխանցումների հաստատումն անկախ ինժեներական մուտքի տվյալներից։
  • Հետևեք անծանոթ սարքերին և անսովոր ցանցային ակտիվությանը
Հեղինակի մասին
Կրիպտոշուկաների փորձագետ և բովանդակության ու մարքեթինգի բաժնի ղեկավար

EIDEX-ի կրիպտոշուկաների փորձագետ և բովանդակության ու մարքեթինգի բաժնի ղեկավար։ Գրում է շուկայի կառուցվածքի, բորսայի ենթակառուցվածքի և cross-chain առևտրի մասին՝ on-chain տվյալներն ու շուկայական տեղաշարժերը վերածելով թրեյդերների համար հասկանալի, գործնական վերլուծության։

Կիսվել հոդվածովTelegramX
Կրիպտո-աշխատանքի խաբեություն՝ ինչպես են գողանում միլիոններ | EIDEX