
Крипто-жұмыс алаяқтығының сценарийі: жалған LinkedIn рекрутері компанияға 11,8 миллион долларға түсті
Крипто-жұмыс алаяқтығындағы ең қымбат бөлік — зиянды бағдарлама емес. Ең қымбаты — сілтемені басқан адамның мүлдем қисынды нәрсе істеп жатқаны: жақсырақ жұмыс іздеп жүргені.
Сингапур полициясы мен Сингапурдың киберқауіпсіздік агенттігінің бірлескен хабарламасына сәйкес, крипто-компаниялардың рекрутері болып көрінген алаяқтар 11,8 миллион доллар, яғни 15,1 миллион сингапур доллары ұрлаған. Ақша үміткердің әмиянынан шыққан жоқ. Ол оны жұмысқа алған компаниядан шықты.
Бұл крипто-жұмыс алаяқтығы шын мәнінде қалай жүзеге асты
Хабарламада баяу оқуға тұрарлық тізбек келтірілген, өйткені әр қадам жеке алғанда қалыпты көрінеді.
Алғашқы байланыс LinkedIn арқылы болды. Өзін крипто-компанияның рекрутері ретінде таныстырған біреу вакансия ұсынды. Содан кейін әңгіме электрондық поштаға көшті, ал жіберуші нақты компанияның доменіне барынша ұқсас жалған доменді пайдаланды.
Одан кейін Google Meet-те бірнеше сұхбат өтті. Олардың бәрінде сұхбат жүргізуші камерасын өшірулі ұстады.
Содан соң техникалық кезең келді: бағдарламалау тапсырмасы бар жалған сайтқа сілтеме. Үміткер оны компания берген құрылғыда орындады. Тапсырма орындалып жатқанда зиянды бағдарлама ешқандай көзге көрінер белгісіз өзін-өзі орнатты.
Ұрланғаны — сессия токені, құпия сөз емес
Дәл осы тұс күшті құпия сөздер туралы әдеттегі кеңесті күшінен айырады.
Зиянды бағдарлама сессия токенін — қызмет аутентификациядан кейін пайдаланушыны жүйеде қалдыру үшін беретін жолды — ұстап алды. Бұл токен әлдеқашан аутентификациядан өткен сессияны білдіретіндіктен, оны ұсыну көпфакторлы аутентификацияны түгелдей айналып өтті. Ешбір құпия сөз бұзылған жоқ. Ешбір екінші фактор фишингке түскен жоқ.
Токен жәбірленушінің Bitbucket тіркелгісін ашты, жұмыс беруші бастапқы кодты сонда сақтап, басқарған. Мұндай тіркелгілер әдетте код репозиторийінен әлдеқайда әрі жететін құқықтарға ие: ішкі жүйелер, бұлттық орталар, орналастыру конвейерлері. Бұл жағдайда солай болды да.
Одан әрі шабуылдаушылар автоматтандырылған орналастыру нұсқауларын өзгертті, бұл оларға ішкі инфрақұрылымға жол және серверлерге қашықтан қол жеткізу берді. Жол-жөнекей жинаған тіркелгі деректерімен олар крипто-аударымдарды реттеуге тиіс мәміле лимиттері мен растау тексерулерін айналып өтіп, қаражатты шығарып жіберді.
Хабарламада компанияның аты аталмайды, ақшаның қайда кеткені айтылмайды және операция ешкімге таңылмайды.
Неге нысана кетуді ойлаған қызметкер болды
Дәл осы оқиғаның орыс тіліндегі жарияланымдары ой салатын бір бөлшекті алға шығарады: жәбірленуші жұмыс ауыстырғысы келген қызметкер болатын.
Бүкіл құрылым осында, әрі бұл қауіпсіздік бойынша оқыту неге дәл осы әдіске қарсы дәрменсіз екенін түсіндіреді. Фишингтік хат адамнан әдеттен тыс нәрсе істеуді сұрайды. Ал рекрутер жұмыс іздеушінің өзі күтетін нәрсені сұрайды: бейтаныс адаммен сөйлесу, таныс емес доменді пайдалану, ешқашан көрмеген адамдармен сұхбаттасу және уақыт қысымымен үй тапсырмасын орындау.
Қауіпсіздік тобы әдетте белгілеп алатын әрбір ауытқу жалдау контексінде — стандартты рәсім. Ал қабылдаушы тараптағы адамның бұл туралы қазіргі жұмыс берушісіне тіс жармауға салмақты себебі бар.
Бұл кез келген крипто-компания үшін жайсыз қорытынды шығарады. Осылай шабуылға ұшырау ықтималдығы қанша адамыңның үнсіз жұмыс іздеп жүргеніне тәуелді — ал бұл санды ешбір қауіпсіздік дашбордысы көрсетпейді.
Бұл сала, оқшау оқиға емес
Сингапурдағы оқиға — әлдеқайда қалың істегі бір ғана жол.
Зерттеушілер Contagious Interview деген атпен белгілі ұзаққа созылған науқанды бақылап келеді: онда жалған рекрутерлер Web3 әзірлеушілерін зиянды кодқа бағыттайды, оның ішінде npm тізіліміне жүктелген үш жүзден астам тұзақ салынған пакет бар. TraderTraitor деп аталатын топ дәл сол жемді жеке әмияндарға емес, корпоративтік бұлттық жүйелерге жету үшін пайдаланды — себебі айқын: ірі қалдықтар сонда жатыр. Басқалары нысандарды өз машиналарында команда орындауға көндіру үшін Coinbase пен Uniswap рекрутерлері болып көрінді.
Бұл науқандар солтүстіккореялық операторларға таңылады, бірақ сценарий тек оларға тән емес. Орыстілді Crazy Evil тобы тұтас жалған Web3 компаниясын — ChainSeeker.io — құрып, блокчейн-талдаушы лауазымдарын жарнамалады, сөйтіп үміткерлерді әмиян бос қалдыратын зиянды бағдарлама орнатуға тартты.
Уақыт кестесі көпшілік ойлағаннан ұзақ. MetaMask қауіпсіздік зерттеушісі Тейлор Монахан сәуірде жалған IT-қызметкерлердің крипто-компаниялар мен DeFi жобаларына кемінде жеті жыл бойы еніп жүргенін, ал Lazarus тобының өтінімдерді өз атынан беру үшін басқа елдердің азаматтарын жалдап отырғанын атап өтті.
Неге крипто-фирмалар бәрінен көп жоғалтады
Жалған рекрутер науқандары барлық салаға соққы береді. Криптодағы айырмашылық — периметр бұзылғаннан кейін не болатынында.
Дәстүрлі компанияда орналастыру конвейерінің ішіне енген шабуылдаушы ақшаны әлі де аударымды кері қайтара алатын, шотты бұғаттай алатын немесе таңертең айырмашылықты салыстыра алатын жүйелер арқылы қозғалтуға мәжбүр. Крипто-компанияда соңғы қадам — қол қойылған транзакция. Мұнда клиринг терезесі де, телефон соғатын контрагент те жоқ.
Сингапур ісіндегі шабуылдаушылардың қолы жететін бәрін жай ғана сыпырып алудың орнына растау тексерулері мен аударым лимиттеріне бет бұруының себебі осы. Бастапқы кодқа қол жеткізу мен қайтарылмас ағын арасында тұрған жалғыз нәрсе — сол бақылау шаралары еді.
Компания жағында мұны шын мәнінде не тоқтатады
Мұнда үгіт плакаттары жұмыс істемейді, өйткені пайдаланылып отырған мінез-құлық — салғырттық емес. Жұмыс істейтіні — бақылау шаралары.
Машинаны жұмыс іздеуден бөліңіз. Ешбір жалдау тапсырмасы, бағдарламалау сынағы немесе «орта тексерісі» корпоративтік сессиялары бар құрылғыда орындалмауы тиіс. Бір реттік виртуалды машина — ең төменгі стандарт, әрі ол ештеңеге түспейді.
Сессияларды ұрланатын токен ала алмайтын нәрсеге байлаңыз. Құрылғыға байланған тіркелгі деректері, қысқа токен мерзімі және жоғары құнды әрекеттер үшін қайта аутентификация ұрланған сессияны бас кілттен қысқа мерзімді қолайсыздыққа айналдырады.
Орналастыру конвейерін қаржы жүйесі ретінде қараңыз. Егер build-конфигурацияны өзгерту өнеркәсіптік серверлерге жете алса, ол әмиянға да жетеді. Конвейер өзгерістері үшін бөлек растауды талап етіңіз және оларды өзгертуші адам жазбаны түзете алмайтын жерге логтаңыз.
Аударымдарды растауды инженерлік тіркелгі деректерінен тәуелсіз етіңіз. Бұл жағдайда ұрланған тіркелгі деректері лимиттер мен растауларды айналып өтуге жетті. Егер бір бұзылған сәйкестік әрі кодты өзгерте алса, әрі қаражатты шығара алса, лимиттер жай ғана әшекей.
Бейтаныс құрылғылар мен әдеттен тыс желілік белсенділікті қадағалаңыз — сингапурлық агенттіктер нақ осы екі белгіні бақылауға ұсынады.
Бұзу күдігі туындағанда хабарлама тізбек жөнінде тура айтады: зардап шеккен жүйелерді оқшаулаңыз, белсенді сессияларды жойыңыз, тіркелгі деректерін қалпына келтіріңіз, қатынау логтарын қараңыз. Сессияларды жою құпия сөзді ауыстырудан маңыздырақ, ал оқиғаға жауап беру тізімдерінің көбінде бұл реттілік әлі күнге дейін керісінше тұр.
Жеке тұлға ретінде нені тексеру керек
Рекрутерлерді ресми арналар арқылы тексеріңіз — компанияның мансап беті немесе расталған қызметкерге жеке хабарлама, бірақ ешқашан хабарласқанда берілген байланыс деректері арқылы емес.
Камерасын қоспайтын сұхбат жүргізушіні мінез ерекшелігі емес, тоқтау белгісі деп қабылдаңыз. Бірнеше кезең бойы үнемі қараңғы экран — ұялшақтық емес.
Тексерілмеген көзден келген кодты ешқашан іске қоспаңыз, әсіресе жұмыс құрылғысында. Егер жалдау процесі дағдыңызды дәлелдеу үшін бірдеңе орындауды талап етсе, бұл — сіз әдейі құлауға тиіс сынақ.
Доменді таңба-таңбамен тексеріңіз. Бұл науқандардағы жалған домендер тексеруден емес, көзге бір ілінуден өту үшін жасалған.
Кеңірек заңдылық
Бұл оқиға сол деректер ағып кетулерінің тобына жатады, олар жыл бойы крипто-иелеріне бағытталған шабуылдарды қоректендіріп келеді. Екеуінде де техникалық қулық қарапайым. Шабуылды жұмыс істететін нәрсе — контекст: ағып кеткен мекенжай, жарияланған табыс, ашық лауазым, мүмкіндікті белсенді іздеп жүрген адам.
Шабуылдаушылар криптографияны бұзуға тырысуды әлдеқашан қойған. Олар енді адамдардың өзін болжамды әрі қисынды ұстайтын бетінде жұмыс істейді — ал жалдау конвейері компанияның ең болжамды беті.
Жиі қойылатын сұрақтар
Крипто-жұмыс алаяқтығы дегеніміз не?
Қылмыскерлер крипто-компанияның рекрутері болып көрініп, жалдау процесін — сұхбаттар, техникалық тапсырмалар, қабылдау қадамдары — нысананы зиянды бағдарлама орнатуға немесе зиянды код іске қосуға көндіру үшін пайдаланатын шабуыл; әдетте мақсат — нысананың жеке әмияны емес, оның жұмыс берушісі.
Шабуылдаушылар көпфакторлы аутентификацияны қалай айналып өтті?
Айналып өткен жоқ. Зиянды бағдарлама әлдеқашан аутентификациядан өткен сессияны білдіретін сессия токенін ұстап алды. Токенді ұсыну қосымша аутентификацияны қажетсіз етті.
Неге шабуылдаушылар әмиянды тікелей емес, қызметкерлерді нысанаға алады?
Корпоративтік жүйелерде қалдықтар ірі әрі олар орналастыру конвейерлеріне, бұлттық инфрақұрылымға және аударымдарды растауға жол ашады. Бір қызметкерді бұзу жеке әмиянды босатқаннан әлдеқайда көп құндылыққа жете алады.
Жалған рекрутердің қандай белгілері бар?
Тексерілмеген профильден келген хабарласу, кейінгі хат алмасудағы нақты компанияға тек ұқсас домен, бірнеше кезең бойы камерасын өшірулі ұстайтын сұхбат жүргізушілер және бейтаныс кодты, әсіресе жұмыс құрылғысында, іске қосуды талап ететін кез келген техникалық тапсырма.
Крипто-жұмыс алаяқтығы арқылы бұзуға күдіктенген компания ең алдымен не істеуі керек?
Алдымен зардап шеккен жүйелерді оқшаулап, белсенді сессияларды жойыңыз, содан кейін тіркелгі деректерін қалпына келтіріп, қатынау логтарын қараңыз. Шабуыл ұрланған сессия токендеріне сүйенетіндіктен, тек құпия сөзді ауыстыру бұзушыны жүйеде қалдырады.
Негізгі тұжырымдар
- Машинаны жұмыс іздеуден бөліңіз.
- Сессияларды ұрланатын токен ала алмайтын нәрсеге байлаңыз.
- Орналастыру конвейерін қаржы жүйесі ретінде қараңыз.
- Аударымдарды растауды инженерлік тіркелгі деректерінен тәуелсіз етіңіз.
- Бейтаныс құрылғылар мен әдеттен тыс желілік белсенділікті қадағалаңыз
EIDEX криптонарық сарапшысы әрі контент және маркетинг бөлімінің басшысы. Нарық құрылымы, биржа инфрақұрылымы және кросс-чейн сауда туралы жазады — ончейн деректер мен нарық өзгерістерін трейдерлерге арналған нақты әрі пайдалы талдауға айналдырады.


