Полиция Сингапура и национальное агентство кибербезопасности выпустили совместное предупреждение: мошенники, выдающие себя за рекрутёров криптокомпаний, вывели 15,1 миллиона сингапурских долларов — около 11,8 миллиона американских. Схема начинается с обычного сообщения в LinkedIn, а заканчивается взломом корпоративной инфраструктуры работодателя.

Коротко: как устроена схема

Всё выглядит буднично. Сотруднику криптокомпании пишет рекрутёр с предложением вакансии. Дальше — несколько видеозвонков и тестовое задание на программирование.

Деталей, которые должны настораживать, две. Собеседующий ни разу не включает камеру, а переписка идёт с доменов, имитирующих настоящие. Тестовое задание при этом предлагается выполнить прямо на рабочем ноутбуке.

В коде задания сидит вредоносная программа. Она перехватывает сессионный токен, с его помощью обходит двухфакторную аутентификацию и открывает доступ к рабочему репозиторию сотрудника. Оттуда злоумышленники разворачивают атаку на инфраструктуру компании.

Почему двухфакторная защита не сработала

Это самая полезная часть истории для практики. Двухфакторная аутентификация защищает момент входа: она требует второй фактор, когда вы вводите пароль. Но после успешного входа система выдаёт сессионный токен — короткую строку, которая говорит серверу «этот пользователь уже подтвердил личность».

Кража токена позволяет предъявить эту строку с чужого компьютера. Пароль не нужен, второй фактор не запрашивается, потому что вход как бы уже состоялся.

Второй фактор проверяет, кто открывает дверь. Он ничего не проверяет у того, кто пролез в уже открытую.

Кто здесь настоящая жертва

Насколько я это вижу, в этом и заключается главная особенность схемы. Деньги сотрудника мошенников не интересуют вовсе — целью с самого начала была компания, а человек выступает способом доставки.

Отсюда объяснение всех странностей сценария. Зачем несколько видеозвонков? Чтобы к моменту тестового задания отношения выглядели рабочими. Зачем выключенная камера? Потому что за экраном не тот, за кого себя выдают. Зачем именно задание на программирование? Потому что запуск чужого кода — единственное действие, которое разработчик выполняет не задумываясь, ведь это его профессия.

И ключевая точка — рабочий ноутбук. Схема держится на том, что поиск работы человек считает личным делом, а делает его на корпоративной технике. Психологически это личный разговор, технически — открытая дверь в компанию.

Признаки, по которым узнаётся схема

Что происходит О чём это говорит
Рекрутёр пишет первым в социальной сети Само по себе нормально, но требует проверки компании по независимым каналам
Камера собеседующего выключена Прямой признак: за экраном не тот, за кого себя выдают
Домен почты похож на настоящий, но не совпадает Подделка адреса отправителя
Просят выполнить тестовое задание с запуском кода Основной вектор заражения
Задание предлагается сделать на рабочем компьютере Цель — не вы, а ваш работодатель

Что делать сотруднику

Правило простое и почти механическое: всё, что связано с поиском работы, делается на личном устройстве. Никаких тестовых заданий, скачанных репозиториев и запусков чужого кода на технике работодателя.

Если задание всё же нужно выполнить, запускать его следует в изолированной среде — виртуальной машине или отдельном контейнере, откуда нет доступа к рабочим учётным записям. И отдельная привычка: проверять существование вакансии и рекрутёра через официальный сайт компании, а не по ссылке из письма.

Что делать компании

Здесь сложнее, потому что запретить сотрудникам искать работу невозможно. Работают технические меры: ограничение срока жизни сессионных токенов, привязка сессии к устройству, оповещения о входе с нового оборудования.

Отрасль давно живёт под таким давлением: кражи в крипте разбирают уже на уровне межведомственных групп. Но конкретно эта схема обходит любые блокчейн-меры, потому что атакует не блокчейн, а обычный корпоративный контур.

Частые вопросы

Сколько похищено по этой схеме?

15,1 миллиона сингапурских долларов, около 11,8 миллиона американских. Данные приводит совместное предупреждение полиции и агентства кибербезопасности Сингапура.

Кого выбирают целью?

Сотрудников технологических и криптовалютных компаний — в первую очередь разработчиков, для которых запуск чужого кода является рабочей рутиной.

Как происходит заражение?

Через тестовое задание на программирование: в коде спрятана программа, перехватывающая сессионный токен.

Почему не помогает двухфакторная аутентификация?

Потому что крадётся не пароль, а токен уже состоявшейся сессии. Система считает, что личность подтверждена, и второй фактор не запрашивает.

Какие признаки выдают мошенника?

Выключенная камера у собеседующего, домен почты, похожий на настоящий, и просьба выполнить задание на рабочем компьютере.

Что делать, если задание уже запущено на рабочей технике?

Сообщить в службу информационной безопасности работодателя: важен не сам файл, а то, что могло быть похищено из активных сессий.

Источники

Материал подготовлен на основе публикаций Decrypt и сингапурского издания AsiaOne.