sikkerhet
Lurer jobbsøkere til å installere skadevare fra Github på falskt intervju
Unit 42 har funnet to nye angrepsmetoder som skal kunne kjøre på både Windows, Mac og Linux.
Palo Alto Networks' sikkerhetsgruppe «Unit 42» kan melde at de har avdekket digitale trusler som retter seg mot jobbsøkere og arbeidsgivere i IT-sektoren.
Kilden til begge truslene skal være en eller flere hackergrupper fra Nord-Korea, heter det i rapporten fra Unit 42.
De to angrepsmetodene har fått kodenavnene «Contagious Interview» og «Wagemole».
Førstnevnte har som mål å infisere ofrenes datamaskiner med skadelig programvare, og den er spesielt rettet mot utviklere på jobbjakt. Unit 42 antar målet er å bruke skadelig programvare for å spionere på utviklernes kode og arbeid. Det kan også benyttes som et springbrett for andre typer angrep, som for eksempel å stjele kryptovaluta.
«Contagious Interview»
Denne angrepsmetoden baseres på Github og utnytter deres gratiskonto. Angriperne åpner en gratiskonto og later så som om de er genuine representanter for en bedrift som ansetter utviklere. Disse bedriftene kan være fiktive eller utgi seg for å være kjente bedrifter.
Jobbsøkere får så tilbud om et videointervju, hvorpå de lures til å installere kode fra Github på sin maskin.
Slike Github-kontoer har gjerne bare ett enkelt repo tilknyttet kontoen, ofte uten oppdateringer. Ekte utviklere har oftest flere repoer tilknyttet sine kontoer og har også som oftest lagt ut oppdateringer til koden.
Eventuelle kommentarer tilhørende et Github-repo vil også ofte kunne indikere at noe galt er fatt, ifølge Unit 42s rapport.
Uansett, når søkeren først er lurt til å laste ned og installere programvaren, vil den Javascipt-baserte kodepakken installere bakdører i systemet.
«BeaverTail»
Denne skadevaren har fått kodenavnet «BeaverTail» av Unit 42, og den skal være plattform-agnostisk, det vil si at den kan kjøre på både Windows, MacOS og Linux.
Beavertail gjør to ting: Først og fremst forsøker den å stjele informasjon fra systemet. Den ser etter generell informasjon om systemet og brukeren, men også spesifikt etter kredittkortinformasjon og kryptolommebøker, og sender det deretter til angriperne.
Den vil også forsøke å legge en kopi av seg selv i brukerens genuine Github-repo, eller bake seg selv inn i pakker brukeren allerede har på Github.
Når bakdøren da er på plass, installerer den det Unit 42 har kalt «InvisibleFerret».
«InvisibleFerret»
Dette er et Python-script som også er grundig kamuflert, og som gjør flere ting på offerets maskin.
Første komponent samler intern IP-adresse og geolokasjon, samt informasjon om operativsystemet og brukeren. Dette sendes til serveren i JSON-format, før trinn to settes i gang.
Andre komponent forsøker å stjele informasjon og overta kontrollen av maskinen og installerer et knippe Python-biblioteker som gjør angriperen i stand til å sende kommandoer til maskinen og få informasjon tilbake.
Når man først er kommet dit, kan angriperen kjøre kommandoer på systemet, slette data og laste ned informasjon fra spesifikke foldere på maskinen. I tillegg starter skadevaren en prosess som automatisk sender all informasjon fra tastatur og mus, samt utklippstavlen, til angriperens server.
«Wagemole»
Mens Unit 42s folk undersøkte saken, fant de også tegn til en annen og urelatert aktivitet som de valgte å gi kodenavnet «Wagemole».
Det viste seg at angriperne ved en feil hadde latt filer bli liggende åpent på Github, og Unit 42 snublet tilfeldigvis over dem under etterforskningen.
Disse filene var blant annet falske CV-er som etterlignet diverse personer fra flere land, lister over vanlige spørsmål og svar på jobbintervjuer, falske introduksjonsbrev og kopier av stillingsutlysninger fra IT-selskaper i USA.
Angrepsmetoden innebærer at hackere lar seg bli rekruttert som IT-spesialister og utviklere i utenlandske bedrifter, uten å avsløre at de er fra Nord-Korea. På grunn av harde sanksjoner mot landet benyttes falske identiteter, CV-er og manus under intervjuene.
Hensikten er ukjent, men både FBI og Unit 42 antar at industrispionasje er målet.
FBI har tidligere informert om Nord-Koreas bruk av eksterne ansatte for å kanalisere penger fra utlandet til Nord-Korea for å finansiere landets våpenprogram.
Sannsynligvis fra Nord-Korea
Unit 42 fant flere tegn til koblinger mellom «Contagious Interview» og «Wagemole», blant annet mellom ulike Github-kontoer assosiert med de ulike angrepsmetodene.
Unit 42 og FBI anser det som svært sannsynlig at «Wagemole» har sitt opphav i Nord-Korea fordi mange av passordene angriperne benyttet, var skrevet på koreansk, og de benyttet ord som kun brukes i Nord-Korea. Flere an maskinene som ble benyttet i angrep hadde også språkinnstillinger som peker mot Nord-Korea.
På grunn av koblingene mellom «Wagemole» og «Contagious Interview» anser de at det er sannsynlig at også det angrepet har sitt opphav i Nord-Korea.
Anbefalinger
Unit 42 har flere anbefalinger for å unngå angrepene, deriblant:
- Unngå å bruke jobbdatamaskinen til personlige aktiviteter.
- Vær forsiktig med Github-kontoer med få repoer eller oppdateringer.
- Bekreft eksistensen til bedriften du søker jobb hos.
- Vær nøye med å sjekke identiteten til jobbsøkerne.