
Kripto-ish firibgarligi ssenariysi: soxta LinkedIn rekruteri kompaniyaga 11,8 million dollarga tushdi
Kripto-ish firibgarligining eng qimmat qismi zararli dastur emas. Eng qimmati — havolani bosayotgan odam mutlaqo mantiqiy ish qilayotgani: yaxshiroq ish qidirayotgani.
Singapur politsiyasi va Singapur kiberxavfsizlik agentligining qo'shma xabarnomasiga ko'ra, kripto-kompaniyalar rekruteri qiyofasidagi firibgarlar 11,8 million dollar, ya'ni 15,1 million Singapur dollarini o'g'irlagan. Pul nomzodning hamyonidan chiqmadi. U uni ishga olgan kompaniyadan chiqdi.
Bu kripto-ish firibgarligi aslida qanday kechdi
Xabarnomada sekin o'qishga arziydigan ketma-ketlik keltirilgan, chunki har bir qadam alohida olganda odatiy ko'rinadi.
Birinchi aloqa LinkedIn'da bo'ldi. O'zini kripto-kompaniya rekruteri sifatida tanishtirgan kimdir lavozim taklif qildi. Keyin suhbat elektron pochtaga ko'chdi, jo'natuvchi esa haqiqiy firmanikiga deyarli bir xil soxta domendan foydalandi.
So'ng Google Meet'da bir nechta suhbat bo'lib o'tdi. Ularning barchasida suhbat oluvchi kamerasini o'chirib turdi.
Keyin texnik bosqich keldi: dasturlash topshirig'i joylashgan soxta saytga havola. Nomzod uni kompaniya bergan qurilmada bajardi. Topshiriq bajarilayotgan paytda zararli dastur hech qanday ko'zga tashlanadigan belgisiz o'zini o'rnatdi.
O'g'irlangani — sessiya tokeni, parol emas
Aynan shu qism kuchli parollar haqidagi odatiy maslahatni kuchsizlantiradi.
Zararli dastur sessiya tokenini — xizmat autentifikatsiyadan so'ng foydalanuvchini tizimda saqlab turish uchun beradigan satrni — ushlab oldi. Bu token allaqachon autentifikatsiyadan o'tgan sessiyani anglatgani uchun, uni ko'rsatish ko'p faktorli autentifikatsiyani butunlay chetlab o'tdi. Hech qanday parol buzilmadi. Hech qanday ikkinchi omil fishingga tushmadi.
Token jabrlanuvchining Bitbucket hisobini ochdi, ish beruvchi manba kodini o'sha yerda saqlab, boshqargan. Bunday hisoblar odatda kod ombordan ancha uzoqqa yetadigan huquqlarga ega bo'ladi: ichki tizimlar, bulutli muhitlar, joylashtirish konveyerlari. Bu holatda ham shunday bo'ldi.
U yerdan hujumchilar avtomatlashtirilgan joylashtirish ko'rsatmalarini o'zgartirdi, bu ularga ichki infratuzilmaga yo'l va serverlarga masofaviy kirish imkonini berdi. Yo'l-yo'lakay yig'ilgan hisob ma'lumotlari bilan ular kripto-o'tkazmalarni boshqarishi kerak bo'lgan tranzaksiya limitlari va tasdiqlash tekshiruvlarini chetlab o'tib, mablag'ni olib chiqdi.
Xabarnomada kompaniya nomi aytilmagan, pul qayerga ketgani ko'rsatilmagan va operatsiya hech kimga bog'lanmagan.
Nega nishon ketmoqchi bo'lgan xodim bo'ldi
Xuddi shu ishning ruscha nashrlari o'ylanishga arziydigan bir tafsilotni birinchi o'ringa chiqaradi: jabrlanuvchi ish almashtirmoqchi bo'lgan xodim edi.
Butun konstruksiya shunda, va bu xavfsizlik bo'yicha o'qitish nega aynan shu usul oldida ojiz qolayotganini tushuntiradi. Fishing xati odamdan g'ayrioddiy ish qilishni so'raydi. Rekruter esa ish izlovchi kutayotgan narsani so'raydi: notanish odam bilan gaplashish, notanish domendan foydalanish, hech qachon ko'rmagan odamlar bilan suhbatlashish va vaqt tazyiqi ostida uyga berilgan topshiriqni bajarish.
Xavfsizlik jamoasi odatda belgilab qo'yadigan har bir anomaliya yollash kontekstida — standart tartib. Qabul qiluvchi tomondagi odamning esa bu haqda hozirgi ish beruvchisiga og'iz ochmaslikka jiddiy sababi bor.
Bu har qanday kripto-kompaniya uchun noqulay xulosa chiqaradi. Shu tarzda hujumga uchrash ehtimoli sizning odamlaringizdan qanchasi jimgina ish qidirayotganiga bog'liq — bu raqamni esa hech qanday xavfsizlik dashboardi ko'rsatmaydi.
Bu soha, alohida hodisa emas
Singapurdagi voqea — ancha qalin ishdagi bitta satr.
Tadqiqotchilar Contagious Interview nomi bilan tanilgan uzoq davom etayotgan kampaniyani kuzatib kelmoqda: unda soxta rekruterlar Web3 dasturchilarini zararli kodga yo'naltiradi, jumladan npm reestriga yuklangan uch yuzdan ortiq tuzoqli paket bor. TraderTraitor deb ataladigan guruh xuddi shu yemni shaxsiy hamyonlarga emas, korporativ bulutli tizimlarga yetib borish uchun ishlatdi — sababi ayon: yirik qoldiqlar o'sha yerda. Boshqalari nishonlarni o'z mashinalarida buyruq bajarishga ko'ndirish uchun Coinbase va Uniswap rekruterlari qiyofasiga kirdi.
Bu kampaniyalar shimoliy koreyalik operatorlarga bog'lanadi, ammo ssenariy faqat ularniki emas. Rus tilida so'zlashuvchi Crazy Evil guruhi butun boshli soxta Web3 kompaniyasi — ChainSeeker.io — ni yaratdi va blokcheyn-tahlilchi lavozimlarini reklama qilib, nomzodlarni hamyon bo'shatadigan zararli dastur o'rnatishga jalb qildi.
Vaqt jadvali ko'pchilik o'ylaganidan uzunroq. MetaMask xavfsizlik tadqiqotchisi Taylor Monahan aprelda soxta IT-xodimlar kripto-kompaniyalar va DeFi loyihalariga kamida yetti yildan beri kirib borayotganini, Lazarus guruhi esa arizalarni o'z nomidan berish uchun boshqa davlat fuqarolarini yollayotganini qayd etdi.
Nega kripto-firmalar hammadan ko'p yo'qotadi
Soxta rekruter kampaniyalari barcha sohaga zarba beradi. Kriptodagi farq — perimetr buzilgandan keyin nima bo'lishida.
An'anaviy kompaniyada joylashtirish konveyeri ichiga kirgan hujumchi pulni hamon o'tkazmani qaytara oladigan, hisobni muzlata oladigan yoki ertasi tongda tafovutni solishtira oladigan tizimlar orqali harakatlantirishga majbur. Kripto-kompaniyada oxirgi qadam — imzolangan tranzaksiya. Bu yerda na klirig oynasi, na qo'ng'iroq qilinadigan kontragent bor.
Singapur ishidagi hujumchilar qo'llari yetgan hamma narsani shunchaki bo'shatish o'rniga tasdiqlash tekshiruvlari va o'tkazma limitlariga yopishganining sababi shu. Manba kodiga kirish bilan qaytarib bo'lmas oqim orasida turgan yagona narsa — o'sha nazorat choralari edi.
Kompaniya tomonida buni aslida nima to'xtatadi
Bu yerda targ'ibot plakatlari ishlamaydi, chunki foydalanilayotgan xatti-harakat — beparvolik emas. Ishlaydigani — nazorat choralari.
Mashinani ish qidirishdan ajrating. Hech qanday yollash topshirig'i, dasturlash sinovi yoki «muhit tekshiruvi» korporativ sessiyalarni saqlaydigan qurilmada bajarilmasligi kerak. Bir martalik virtual mashina — eng past standart, va u hech narsa turmaydi.
Sessiyalarni o'g'irlanadigan tokenlar olib keta olmaydigan narsaga bog'lang. Qurilmaga bog'langan hisob ma'lumotlari, qisqa token muddati va yuqori qiymatli amallar uchun qayta autentifikatsiya o'g'irlangan sessiyani bosh kalitdan qisqa muddatli noqulaylikka aylantiradi.
Joylashtirish konveyeriga moliyaviy tizim sifatida qarang. Agar build-konfiguratsiyani o'zgartirish ishlab chiqarish serverlariga yeta olsa, u hamyonga ham yetadi. Konveyer o'zgarishlari uchun alohida tasdiq talab qiling va ularni o'zgartirayotgan odam yozuvni tahrirlay olmaydigan joyga log qiling.
O'tkazmalarni tasdiqlashni muhandislik hisob ma'lumotlaridan mustaqil qiling. Bu holatda o'g'irlangan hisob ma'lumotlari limitlar va tasdiqlarni chetlab o'tishga yetdi. Agar bitta buzilgan identifikatsiya ham kodni o'zgartira olsa, ham mablag'ni chiqara olsa, limitlar shunchaki bezak.
Notanish qurilmalar va g'ayrioddiy tarmoq faolligini kuzating — singapurlik agentliklar aynan shu ikki signalni monitoring qilishni tavsiya qiladi.
Buzilishga shubha tug'ilganda xabarnoma ketma-ketlik borasida qat'iy: zarar ko'rgan tizimlarni izolyatsiya qiling, faol sessiyalarni bekor qiling, hisob ma'lumotlarini tiklang, kirish loglarini ko'rib chiqing. Sessiyalarni bekor qilish parolni almashtirishdan muhimroq, hodisaga javob ro'yxatlarining ko'pida esa bu tartib hanuz teskari turibdi.
Jismoniy shaxs sifatida nimani tekshirish kerak
Rekruterlarni rasmiy kanallar orqali tekshiring — kompaniyaning karyera sahifasi yoki tasdiqlangan xodimga to'g'ridan-to'g'ri xabar, lekin hech qachon murojaat paytida berilgan aloqa ma'lumotlari orqali emas.
Kamerasini yoqmaydigan suhbat oluvchini o'ziga xoslik emas, to'xtash signali deb biling. Bir necha bosqich davomida doimo qorong'i ekran — uyatchanlik emas.
Tekshirilmagan manbadan olingan kodni hech qachon ishga tushirmang, ayniqsa ish qurilmasida. Agar yollash jarayoni mahoratingizni isbotlash uchun biror narsani bajarishni talab qilsa, bu — siz ataylab yiqilishingiz kerak bo'lgan sinov.
Domenni belgi-belgi tekshiring. Bu kampaniyalardagi soxta domenlar tekshiruvdan emas, bir qarashdan o'tish uchun yaratilgan.
Kengroq qonuniyat
Bu voqea o'sha ma'lumot sizib chiqishlari oilasiga mansub, ular butun yil davomida kripto-egalariga qaratilgan maqsadli hujumlarni oziqlantirib kelmoqda. Ikkalasida ham texnik hiyla oddiy. Hujumni ishlatadigan narsa — kontekst: sizib chiqqan manzil, e'lon qilingan daromad, ochiq lavozim nomi, imkoniyatni faol izlayotgan odam.
Hujumchilar kriptografiyani buzishga urinishni allaqachon tashlashgan. Ular endi odamlar o'zini bashorat qilinadigan va mantiqiy tutadigan yuzada ishlaydi — yollash konveyeri esa kompaniyaning eng bashorat qilinadigan yuzasi.
Ko'p beriladigan savollar
Kripto-ish firibgarligi nima?
Jinoyatchilar kripto-kompaniya rekruteri qiyofasiga kirib, yollash jarayonidan — suhbatlar, texnik topshiriqlar, ishga qabul qadamlari — nishonni zararli dastur o'rnatishga yoki zararli kod ishga tushirishga ko'ndirish uchun foydalanadigan hujum; odatda maqsad nishonning shaxsiy hamyoni emas, uning ish beruvchisi.
Hujumchilar ko'p faktorli autentifikatsiyani qanday chetlab o'tishdi?
Chetlab o'tishmadi. Zararli dastur allaqachon autentifikatsiyadan o'tgan sessiyani anglatuvchi sessiya tokenini ushlab oldi. Tokenni ko'rsatish qo'shimcha autentifikatsiyani ortiqcha qildi.
Nega hujumchilar hamyonlarni to'g'ridan-to'g'ri emas, xodimlarni nishonga oladi?
Korporativ tizimlarda qoldiqlar yiriroq va ular joylashtirish konveyerlariga, bulutli infratuzilmaga hamda o'tkazmalarni tasdiqlashga yo'l ochadi. Bitta xodimni buzish shaxsiy hamyonni bo'shatgandan ancha ko'proq qiymatga yeta oladi.
Soxta rekruterning qanday ogohlantiruvchi belgilari bor?
Tasdiqlanmagan profildan kelgan murojaat, keyingi yozishmalarda haqiqiy kompaniyanikiga faqat o'xshash domen, bir necha bosqich davomida kamerasini o'chirib turadigan suhbat oluvchilar va notanish kodni, ayniqsa ish qurilmasida, ishga tushirishni talab qiladigan har qanday texnik topshiriq.
Kripto-ish firibgarligi orqali buzilishdan shubhalangan kompaniya birinchi navbatda nima qilishi kerak?
Avval zarar ko'rgan tizimlarni izolyatsiya qilib, faol sessiyalarni bekor qiling, keyin hisob ma'lumotlarini tiklab, kirish loglarini ko'rib chiqing. Hujum o'g'irlangan sessiya tokenlariga tayangani uchun, faqat parolni almashtirish buzg'unchini tizimda qoldiradi.
Asosiy xulosalar
- Mashinani ish qidirishdan ajrating.
- Sessiyalarni o'g'irlanadigan tokenlar olib keta olmaydigan narsaga bog'lang.
- Joylashtirish konveyeriga moliyaviy tizim sifatida qarang.
- O'tkazmalarni tasdiqlashni muhandislik hisob ma'lumotlaridan mustaqil qiling.
- Notanish qurilmalar va g'ayrioddiy tarmoq faolligini kuzating
EIDEX kripto bozorlari bo‘yicha eksperti va kontent hamda marketing bo‘limi boshlig‘i. Bozor tuzilmasi, birja infratuzilmasi va cross-chain savdo haqida yozadi — on-chain ma’lumotlar va bozor o‘zgarishlarini treyderlar uchun aniq va amaliy tahlilga aylantiradi.


