В прошлом месяце я получил сообщение в Signal от разработчика, который чуть не попался в похожую ловушку. У рекрутера был безупречный профиль, рекомендации от известных имен в сфере Web3 и описание вакансии с предложением зарплаты на 40% выше рынка. Разработчик отказался только потому, что «техническое задание» требовало загрузки кастомной среды вместо использования стандартной браузерной IDE. Эта интуиция спасла его компанию. Другим повезло меньше. Полиция Сингапура и Агентство по кибербезопасности Сингапура недавно подробно описали взлом, при котором стремление одного сотрудника к карьерному росту привело к потере 11,8 миллиона долларов США.
Этот инцидент — хрестоматийный пример того, как современные злоумышленники обходят сложную защиту, воздействуя на человеческий фактор на периферии сети. Атакующие не искали уязвимость нулевого дня в фаерволе или изъян в криптографическом протоколе. Они искали человека, готового доказать свою техническую квалификацию на корпоративном устройстве. К тому времени, когда центр управления безопасностью заметил необычную активность, злоумышленники уже переместились из входящих сообщений LinkedIn в самое сердце финансовой инфраструктуры компании.
Социальная инженерия успешна, потому что она эксплуатирует профессиональные амбиции. Кампания началась в LinkedIn, где мошенник, выдававший себя за рекрутера криптовалютной фирмы, обратился к жертве. Эта фаза была направлена на установление доверия и легитимности. Затем атакующий перевел общение в электронную почту, используя поддельный домен, имитирующий адрес реальной компании. Для сотрудника, бегло просматривающего почту, разница в одну букву в доменном имени почти незаметна.
Процесс собеседования еще больше укрепил обман. Жертва прошла несколько раундов в Google Meet. Собеседник не включал камеру, ссылаясь на технические проблемы или конфиденциальность — обычная тактика, используемая для сокрытия личности злоумышленников, действующих из таких юрисдикций, как Северная Корея. Этот этап является цифровым «троянским конем». Цель — заставить жертву почувствовать, что она проходит серьезную профессиональную оценку, что притупляет бдительность при получении «технического задания».
На финальном этапе процесса найма жертва получила ссылку на поддельный веб-сайт. Ей было предложено выполнить задание по программированию на корпоративном ноутбуке. Этот запрос является стандартным в индустрии ПО, что делает его идеальным механизмом доставки вредоносного кода. Пока жертва запускала предоставленный код или устанавливала предложенную программную среду, в фоновом режиме выполнялось вредоносное ПО.
Это конкретное вредоносное ПО было разработано для сбора токенов сессий. С точки зрения рисков, это кошмарный сценарий для любого ИТ-отдела. Токены сессий — это цифровой эквивалент вышибалы в VIP-клубе, который узнает вас в лицо после того, как вы уже предъявили удостоверение личности. Поскольку токен доказывает, что пользователь уже прошел аутентификацию, атакующему не нужно знать пароль или иметь доступ к физическому устройству MFA жертвы. Они просто внедряют украденный токен в свой браузер и наследуют активную сессию жертвы.
Получив токен сессии, злоумышленники получили доступ к учетной записи жертвы в Bitbucket. Bitbucket — это «темная материя» среды разработки; он часто невидим для обычного персонала, но содержит основную логику бизнеса компании. Доступ к репозиторию — это системный сбой, поскольку он позволяет злоумышленникам видеть, как компания создает и развертывает программное обеспечение.
За кулисами злоумышленники изменили автоматизированные инструкции по развертыванию ПО. Изменив код в репозитории или скрипты, которые указывают серверам, как запускать этот код, атакующие закрепились во внутренней инфраструктуре. Это горизонтальное перемещение позволило им перейти от одного скомпрометированного ноутбука к рабочим серверам, которые оперируют реальными деньгами. В случае такого взлома модель доверия всего жизненного цикла разработки разрушается. Злоумышленники перестали быть просто гостями на ноутбуке; они фактически стали администраторами кода компании.
Самая разрушительная часть вторжения произошла, когда злоумышленники добрались до систем, используемых для обработки криптовалютных переводов. Большинство фирм используют лимиты транзакций и проверки с одобрением несколькими лицами в качестве меры противодействия внутреннему мошенничеству или единичным сбоям. Однако злоумышленники использовали учетные данные, собранные во время перемещения по сети, чтобы изменить эти элементы контроля.
Переписав правила, определяющие, сколько денег может покинуть компанию и кто должен это одобрять, злоумышленники расчистили путь для массовых переводов. В итоге общая сумма транзакций составила 11,8 миллиона долларов США. Это подчеркивает архитектурный парадокс: даже если периметр вашей сети устойчив, ваша внутренняя логика остается уязвимой, если злоумышленник может выдать себя за привилегированного пользователя на корневом уровне. Атакующие не взламывали шифрование блокчейна; они взломали человеческий процесс управления ключами.
Хотя власти Сингапура официально не приписали эту конкретную атаку какой-либо группе, тактика поразительно похожа на кампании, проводимые северокорейскими хакерами. Группировки вроде UNC4899, также известные как TraderTraitor, активно нацелены на криптовалютные и блокчейн-компании как минимум с 2020 года. Они известны тем, что выходят на разработчиков через LinkedIn и Telegram и убеждают их запускать вредоносные Docker-контейнеры или устанавливать «плагины сообщества» для таких приложений, как Obsidian.
В предыдущих инцидентах эти группы использовали персонажей, созданных ИИ, чтобы выдавать себя за доверенных лиц. Эти кампании делают среду разработки точкой компрометации, нацеливаясь на токены GitHub, SSH-ключи и облачные учетные данные. Говоря проактивно, это не случайные акты киберпреступности, а целенаправленные операции, предназначенные для финансирования национальных интересов. Точность, необходимая для модификации конвейеров развертывания и обхода проверок транзакций, указывает на глубокое знакомство с внутренними рабочими процессами криптофирм.
Чтобы предотвратить повторение этой катастрофы на 11,8 миллиона долларов, компании должны выйти за рамки базового обучения кибербезопасности. Полагаться на то, что сотрудник заметит поддельный домен — это реактивная стратегия, которая рано или поздно даст сбой. Более детальный подход предполагает защиту инфраструктуры таким образом, чтобы одно скомпрометированное устройство не могло обрушить всю фирму.
Во-первых, компании должны внедрить аппаратную многофакторную аутентификацию, такую как ключи безопасности FIDO2. Украденные токены сессий гораздо сложнее использовать, когда система требует физического прикосновения к выделенному устройству для конфиденциальных действий, таких как доступ к репозиториям кода. Во-вторых, доступ к Bitbucket и другим критически важным инструментам должен управляться через JIT-предоставление (Just-in-Time). Ни один разработчик не должен иметь постоянного, бессрочного доступа к конвейерам развертывания.
Наконец, любая техническая оценка, связанная с работой, должна происходить в изолированной «песочнице», полностью отделенной от корпоративной сети. Если рекрутер просит кандидата запустить код на корпоративном ноутбуке, это должно вызвать немедленный сигнал тревоги в центре безопасности. Оценка поверхности атаки означает признание того, что ноутбук разработчика часто является самой ценной мишенью в здании.
Источники: Singapore Police Force (SPF), Cyber Security Agency of Singapore (CSA), Google Cloud Mandiant (UNC4899 Report), MITRE ATT&CK Framework.
Отказ от ответственности: Данная статья носит исключительно информационный и образовательный характер и не заменяет профессиональный аудит кибербезопасности или услуги по реагированию на инциденты.



Наше решение для электронной почты и облачного хранения данных со сквозным шифрованием обеспечивает наиболее мощные средства безопасного обмена данными, гарантируя их сохранность и конфиденциальность.
/ Создать бесплатный аккаунт