Полиция Сингапура и национальное агентство кибербезопасности выпустили совместное предупреждение: мошенники, выдающие себя за рекрутёров криптокомпаний, вывели 15,1 миллиона сингапурских долларов — около 11,8 миллиона американских. Схема начинается с обычного сообщения в LinkedIn, а заканчивается взломом корпоративной инфраструктуры работодателя.
Коротко: как устроена схема
Всё выглядит буднично. Сотруднику криптокомпании пишет рекрутёр с предложением вакансии. Дальше — несколько видеозвонков и тестовое задание на программирование.
Деталей, которые должны настораживать, две. Собеседующий ни разу не включает камеру, а переписка идёт с доменов, имитирующих настоящие. Тестовое задание при этом предлагается выполнить прямо на рабочем ноутбуке.
В коде задания сидит вредоносная программа. Она перехватывает сессионный токен, с его помощью обходит двухфакторную аутентификацию и открывает доступ к рабочему репозиторию сотрудника. Оттуда злоумышленники разворачивают атаку на инфраструктуру компании.
Почему двухфакторная защита не сработала
Это самая полезная часть истории для практики. Двухфакторная аутентификация защищает момент входа: она требует второй фактор, когда вы вводите пароль. Но после успешного входа система выдаёт сессионный токен — короткую строку, которая говорит серверу «этот пользователь уже подтвердил личность».
Кража токена позволяет предъявить эту строку с чужого компьютера. Пароль не нужен, второй фактор не запрашивается, потому что вход как бы уже состоялся.
Второй фактор проверяет, кто открывает дверь. Он ничего не проверяет у того, кто пролез в уже открытую.
Кто здесь настоящая жертва
Насколько я это вижу, в этом и заключается главная особенность схемы. Деньги сотрудника мошенников не интересуют вовсе — целью с самого начала была компания, а человек выступает способом доставки.
Отсюда объяснение всех странностей сценария. Зачем несколько видеозвонков? Чтобы к моменту тестового задания отношения выглядели рабочими. Зачем выключенная камера? Потому что за экраном не тот, за кого себя выдают. Зачем именно задание на программирование? Потому что запуск чужого кода — единственное действие, которое разработчик выполняет не задумываясь, ведь это его профессия.
И ключевая точка — рабочий ноутбук. Схема держится на том, что поиск работы человек считает личным делом, а делает его на корпоративной технике. Психологически это личный разговор, технически — открытая дверь в компанию.
Признаки, по которым узнаётся схема
| Что происходит | О чём это говорит |
|---|---|
| Рекрутёр пишет первым в социальной сети | Само по себе нормально, но требует проверки компании по независимым каналам |
| Камера собеседующего выключена | Прямой признак: за экраном не тот, за кого себя выдают |
| Домен почты похож на настоящий, но не совпадает | Подделка адреса отправителя |
| Просят выполнить тестовое задание с запуском кода | Основной вектор заражения |
| Задание предлагается сделать на рабочем компьютере | Цель — не вы, а ваш работодатель |
Что делать сотруднику
Правило простое и почти механическое: всё, что связано с поиском работы, делается на личном устройстве. Никаких тестовых заданий, скачанных репозиториев и запусков чужого кода на технике работодателя.
Если задание всё же нужно выполнить, запускать его следует в изолированной среде — виртуальной машине или отдельном контейнере, откуда нет доступа к рабочим учётным записям. И отдельная привычка: проверять существование вакансии и рекрутёра через официальный сайт компании, а не по ссылке из письма.
Что делать компании
Здесь сложнее, потому что запретить сотрудникам искать работу невозможно. Работают технические меры: ограничение срока жизни сессионных токенов, привязка сессии к устройству, оповещения о входе с нового оборудования.
Отрасль давно живёт под таким давлением: кражи в крипте разбирают уже на уровне межведомственных групп. Но конкретно эта схема обходит любые блокчейн-меры, потому что атакует не блокчейн, а обычный корпоративный контур.
Частые вопросы
Сколько похищено по этой схеме?
15,1 миллиона сингапурских долларов, около 11,8 миллиона американских. Данные приводит совместное предупреждение полиции и агентства кибербезопасности Сингапура.
Кого выбирают целью?
Сотрудников технологических и криптовалютных компаний — в первую очередь разработчиков, для которых запуск чужого кода является рабочей рутиной.
Как происходит заражение?
Через тестовое задание на программирование: в коде спрятана программа, перехватывающая сессионный токен.
Почему не помогает двухфакторная аутентификация?
Потому что крадётся не пароль, а токен уже состоявшейся сессии. Система считает, что личность подтверждена, и второй фактор не запрашивает.
Какие признаки выдают мошенника?
Выключенная камера у собеседующего, домен почты, похожий на настоящий, и просьба выполнить задание на рабочем компьютере.
Что делать, если задание уже запущено на рабочей технике?
Сообщить в службу информационной безопасности работодателя: важен не сам файл, а то, что могло быть похищено из активных сессий.
Источники
Материал подготовлен на основе публикаций Decrypt и сингапурского издания AsiaOne.
0 комментариев к “Фальшивый рекрутёр украл у компаний $11,8 млн”
Добавить комментарий