🎩 Интервью с фокусами
В условиях конкуренции за разработчиков и аудиторов смарт-контрактов, сфера найма сотрудников в Web3 стала еще одним направлением для хаков. Officer рассказывает, как обезопасить себя от внешних угроз.
Наиболее опасным вектором последнего времени стала кампания Contagious Interview — операция, сочетающая методы социальной инженерии и внедрения софта. Главным оружием выступает сам процесс найма. Данная тактика, приписываемая Lazarus Group и APT38, эволюционировала в масштабную угрозу, которая распространяется через разработчиков.
Злоумышленники выдают себя за HR, выстраивают отношения на созвонах, после чего передают кандидату тестовое задание или доступ к репозиторию проекта.
💻 Механика атаки скопирована с легитимных этапов найма. Фейковые HR с детально проработанными профилями в LinkedIn связываются с разработчиками, предлагают работу и апеллируют к актуальным новостям индустрии.
На этапе установления контакта жертва получает PDFфайлы или макеты Figma. Затем следует интервью в Google Meet, где соискателю задают стандартные технические вопросы, после чего оперативно завершают звонок и отправляют домашнее задание. Опасность активируется при попытке развернуть проект: запуск кода, часто через обычную команду npm install, запускает скрытые скрипты, внедренные в package.json, или активирует замаскированные модули WASM, скрытые в утилитах. Конечная цель вредоносного ПО — эксфильтрация MetaMask, файлов wallet.dat, паролей и куки браузера.
С этой угрозой напрямую столкнулась команда разработчиков из компании MetaLamp. Заказчики пригласили команду на созвон для обсуждения платформы, однако незадолго до встречи перенесли ее, попросив ознакомиться с кодом репозитория на Bitbucket.
Команда обратила внимание на критические аномалии: отсутствие истории коммитов, несоответствие заявленной позиции технического директора содержанию репозитория (внутри находились лишь два смарт-контракта на Truffle с интерфейсом на React) и подозрительные зависимости в package.json.
❓ В частности, пакет rollup-plugin-polyfill-route, маскирующийся под полифилл для сборщика Vite, содержал конструкцию, предназначенную для немедленного выполнения кода, полученного с удаленного сервера.
Благодаря системе проверки и скептицизму к стороннему коду, MetaLamp удалось избежать компрометации. Это подтверждает, что даже опытные организации находятся под ударом.
Масштаб проблемы подтверждается целой серией инцидентов. В рамках кампании, имитирующей найм в Fireblocks, злоумышленники предлагали кандидатам оценить репозиторий покерной Web3-платформы, используя для управления инфраструктурой метод EtherHiding, при котором командные сервера скрывались в смарт-контрактах блокчейна.
Другая группировка, Crazy Evil, развернула сеть вакансий под вывеской ChainSeeker.io на площадках LinkedIn и CryptoJobsList, направляя соискателей в Telegram к фиктивному CMO, который требовал установить софт GrassCall, оказавшийся стилером. Также фиксируются случаи внедрения бэкдоров в стандартные React/Vite шаблоны, где вредоносная нагрузка пряталась в Base64-кодированных WASM-модулях или избыточных по объему 3D-ассетах, призванных обойти антивирусы.
⚔️ Защита инфраструктуры требует изменения базовых привычек как со стороны соискателей, так и со стороны работодателей. Разработчикам необходимо отказаться от запуска тестовых заданий на рабочих машинах: любой незнакомый код должен изолироваться в виртуальных машинах или контейнерах, полностью отрезанных от основных кошельков, расширений и учетных данных.
Перед установкой зависимостей обязателен аудит package.json на предмет неизвестных хуков. Компаниям, в свою очередь, следует строго верифицировать каналы публикации вакансий, использовать инструменты контроля зависимостей и подписи кода, а также внедрять жесткие регламенты эндпоинт-защиты. В условиях Web3 бдительность перестает быть проявлением паранойи — теперь это базовое условие выживания бизнеса.
Подписывайтесь на канал, ставьте лайк, заходите в чат👇
🧑🚀 Канал | Чат | Обменник
Post #5201
2.19K
- 👍 8
- ❤ 2
- 🔥 1