Pagkawala ng $11.8 Milyon Dahil sa Pekeng Alok sa Trabaho
Isang pekeng alok sa trabaho sa cryptocurrency ang nagdulot ng $11.8 milyong pagkalugi sa isang kumpanya matapos makakuha ng access ang mga umaatake sa mga corporate system at makaiwas sa mga kontrol sa transaksyon, ayon sa mga awtoridad sa Singapore.
Ang Proseso ng Panlilinlang
Sa isang ulat noong Agosto 14, sinabi ng Singapore Police Force at Cyber Security Agency of Singapore na ang biktima ay unang nakontak sa LinkedIn ng isang scammer na nagpapanggap bilang recruiter mula sa isang kumpanya na may kaugnayan sa cryptocurrency. Ang proseso ng panayam ay nagbigay sa mga umaatake ng access sa employer ng biktima.
Ang komunikasyon ay lumipat mula sa LinkedIn patungo sa email, kung saan ginamit ng sinasabing recruiter ang isang pekeng domain na halos kapareho ng lehitimong address ng kumpanya. Ang biktima ay dumalo rin sa ilang panayam sa pamamagitan ng Google Meet, ngunit ang taong nagsasagawa ng mga panayam ay pinanatiling naka-off ang kanilang camera.
Pagsasagawa ng Malware
Habang umuusad ang proseso ng recruitment, ang biktima ay ipinadala sa isang pekeng website at hinilingang kumpletuhin ang isang teknikal na pagsusuri sa coding gamit ang isang device na ibinigay ng kumpanya. Sa proseso, ang nakakapinsalang software ay na-download nang hindi nalalaman ng biktima na ang device ay na-kompromiso. Nang ma-install, ang malware ay nangolekta ng session token ng biktima, ayon sa SPF at CSA.
Pag-access sa Bitbucket Account
Ang mga umaatake ay ginamit ang ninakaw na token upang makaiwas sa multi-factor authentication at makakuha ng access sa Bitbucket account ng biktima, na konektado sa code repository ng employer. Ang access sa isang account ng empleyado ay maaaring magbukas ng higit pa sa indibidwal na device kapag ang account ay may mga pahintulot na konektado sa mga repository ng kumpanya o iba pang mga sistema ng development.
Paglusob sa Internal Infrastructure
Pagkatapos makapasok sa Bitbucket account, binago ng mga umaatake ang mga automated software deployment instructions ng kumpanya. Ang paglusob ay lumipat sa internal infrastructure ng kumpanya habang ang mga umaatake ay malayuang nakakuha ng access sa mga server nito. Ang mga kredensyal na nakolekta sa panahon ng kompromiso ay nagbigay-daan sa mga umaatake na makaiwas sa mga limitasyon sa transaksyon at mga approval check na ginagamit upang kontrolin ang mga cryptocurrency transfer.
Mga Nakaraang Pag-atake at Pagsusuri
Sinabi ng SPF at CSA na ang mga umaatake ay kalaunan ay nagsagawa ng mga crypto transaction na nagresulta sa kabuuang pagkalugi na $11.8 milyon. Ang paggamit ng isang pagsusuri sa coding bilang paraan ng paghahatid ng malware ay kahawig ng mga pag-atake na naitala na sa sektor ng cryptocurrency, kung saan ang mga developer at iba pang teknikal na tauhan ay nilapitan ng mga alok sa trabaho bago hilinging patakbuhin ang code o mag-install ng software.
Noong Mayo, iniulat ng crypto.news ang tungkol sa TrapDoor malware, na tumarget sa mga developer ng cryptocurrency at artificial intelligence sa pamamagitan ng mga nakakapinsalang software package.
Rekomendasyon para sa mga Negosyo at Indibidwal
Matapos ang pinakabagong insidente, pinayuhan ng SPF at CSA ang mga negosyo at indibidwal, partikular ang mga nag-ooperate sa teknolohiya at cryptocurrency, na beripikahin ang mga pagkakakilanlan ng mga recruiter at ang mga kumpanyang sinasabi nilang kinakatawan bago makipag-ugnayan sa mga job-related files, websites o software.
Pinayuhan din ang mga kumpanya na protektahan ang mga application programming interface keys at internal credentials habang pinapalakas ang multi-factor authentication. Ang pag-secure ng mga code repositories at software deployment pipelines ay partikular na inirekomenda dahil ang access sa mga sistemang iyon ay maaaring magbigay ng kompromiso na nagsisimula sa isang device ng empleyado upang maabot ang infrastructure ng kumpanya.
Pag-iingat sa mga Recruitment Approaches
Para sa mga indibidwal, inirekomenda ng mga ahensya na tratuhin ang mga hindi hinihinging recruitment approaches nang may pag-iingat at independiyenteng beripikahin ang parehong recruiter at ang kumpanya na kasangkot. Ang karagdagang pagsusuri ay inirekomenda kapag ang isang proseso ng panayam ay nangangailangan sa mga kandidato na mag-download ng mga file, magpatakbo ng hindi pamilyar na code, o gumamit ng mga website na ibinigay ng mga tao na hindi nila independiyenteng naverify.