O campanie de atac cibernetic vizează ingineri software din sectoarele aviației și tehnologiei financiare, folosind mesaje pe LinkedIn în care atacatorii se prezintă ca recrutori ai unor companii mari.
Conform analizei specialiștilor în securitate, candidații primesc un link către un test de programare găzduit pe un serviciu legitim Amazon. Mesajele conțin restricții de timp — între una și trei ore — și cer, de asemenea, să nu se folosească asistenți de codare bazati pe inteligență artificială, pentru a împiedica detectarea comportamentului malițios.
După descărcarea și deschiderea fișierului, programele ascunse pot rula în fundal și oferi acces remote atacatorilor. Gruparea cunoscută sub numele Mirage Kitten a introdus două instrumente noi, NodeRabbit și PollCat, care permit persistentă pe sistem și exfiltrarea de date.
NodeRabbit se infiltrează în pachete şi extensii care par legitime (de exemplu extensii false pentru Visual Studio Code) şi poate porni automat la salvarea sau actualizarea codului. PollCat folosește o parolă de unică folosință furnizată candidatului şi, după introducere, scanează fișiere şi directoare şi transmite informaţii către atacatori.
Analiza notează că instrumentele noi vizează macOS şi Linux, pe lângă Windows, și că atacurile au vizat în special organizaţii din Egipt, Etiopia şi Afganistan, fiind identificate și în Germania, Turcia, Israel, India şi Irlanda. Omar Amin, expert GReAT, subliniază că dezvoltatorii au privilegii ridicate în rețele, ceea ce îi face ținte valoroase pentru spionaj cibernetic.
Specialiștii avertizează că scenariul imită un proces de recrutare real, iar combinarea elementelor familiare — mesaj LinkedIn, recrutor, test tehnic, termen-limită, parolă — are rolul de a determina victimele să deschidă fișiere compromise.


Comentarii recente