Мошенники похитили криптоактивы на $11,8 млн у компании через желающего уволиться сотрудника

Поделиться:
Первый контакт с жертвой произошел на платформе LinkedIn: неизвестный представился рекрутером из компании, связанной с криптовалютами, и предложил работу. Затем общение перешло в электронную почту, причем злоумышленники в своих письмах использовали поддельный домен, практически неотличимый от адреса настоящей компании — той, которая якобы искала себе сотрудников.
Жертву пригласили на несколько онлайн‑собеседований через Google Meet, при этом фейковый рекрутер все время держал камеру выключенной, утверждают правоохранители. На одном из этапов отбора жертве прислали ссылку на поддельный сайт и попросили пройти техническое тестирование по написанию кода — на корпоративном устройстве. Именно во время выполнения этого задания на компьютер соискателя незаметно загрузилось вредоносное программное обеспечение, предположили следователи.
После установки вредоносной программы злоумышленники похитили токен сессии сотрудника — временный цифровой ключ, который подтверждал, что сотрудник авторизован в системе и имеет право выполнять действия от своего имени в копоративной системе. С помощью этого токена хакеры обошли многофакторную аутентификацию и получили доступ к аккаунту жертвы в Bitbucket — сервисе совместной работы с исходным кодом. Такой аккаунт часто имеет права на взаимодействие с внутренними системами компаний, облачными средами и конвейерами развертывания — в случае с фирмой жертвы так и получилось.
Далее атакующие изменили инструкции автоматического развертывания ПО, что позволило проникнуть во внутреннюю инфраструктуру компании и удаленно получить доступ к серверам. Используя украденные учетные данные, неизвестные обошли лимиты на транзакции и проверки согласований, необходимые для контроля переводов криптовалюты — а потом вывели цифровые активы с баланса компании.
Мошенничество с наймом на работу стало популярным у северокорейских хакеров, сообщала в апреле специалист по безопасности MetaMask Тейлор Монахан (Taylor Monahan). Фейковые айтишники внедряются в криптокомпании и проекты децентрализованных финансов (DeFi) уже как минимум семь лет, многие из них — с целями взломать платформы, указывает эксперт. Северокорейские хакеры из самой известной группировки Lazarus привлекают к такой работе и граждан других стран.
Читать больше


