Zusammenfassung:
Strafverfolgungs- und Cybersicherheitsforscher haben eine massive böswillige Cyberkampagne aufgedeckt. Eine mit der nordkoreanischen Regierung verbundene Hackergruppe infizierte erfolgreich etwa 30.000 Geräte auf der ganzen Welt, indem sie sich als Personalvermittler ausgab und sorgfältig konzipierte falsche Programmiertests verwendete, und stahl digitale Vermögenswerte im Wert von mehr als 10 Millionen US-Dollar aus mehr als 7.000 Kryptowährungs-Wallets.

Untersuchungen von Cybersicherheitsbehörden zeigen, dass die Hackergruppe (verfolgt anhand von Branchencodenamen wie „WaterPlum“ und „Contagious Interview Series“) hauptsächlich Softwareentwickler, Kryptowährungsentwickler und Arbeitssuchende aus der Technologiebranche ins Visier nimmt. Angreifer finden Ziele über gängige soziale und berufliche Plattformen wie LinkedIn, GitHub, Slack, Discord und Telegram und stellen Verbindungen zu Arbeitssuchenden her, indem sie die Identitäten bekannter und äußerst glaubwürdiger Marken oder technischer Personalvermittler fälschen. Nachdem das Vertrauen hergestellt wurde, verschiebt der Hacker die Kommunikation in eine private Nachricht und bittet den Kandidaten, unter Berufung auf die Bewertung des Interviews eine bestimmte „Programmiertestaufgabe“ oder Codebibliothek herunterzuladen und auszuführen.
Diese Testprojekte scheinen voll funktionsfähige E-Commerce-Vorlagen oder Open-Source-Tools zu sein, aber hinter den Kulissen verbergen sich Geheimnisse. Hacker nutzten äußerst verdeckte Steganographie und einen mehrstufigen Infektionsmechanismus, um bösartige Codesegmente in Bilddateien (z. B. Flaggensymbole im SVG-Format) oder Konfigurationsdateien für die automatische Ausführung im Projekt-Asset-Verzeichnis zu verbergen und so herkömmliche Antivirensoftware und Sicherheitsüberwachungstools zu umgehen. Sobald der Entwickler das Projekt in der lokalen Entwicklungsumgebung ausführt oder den Codeordner öffnet, wird die bösartige Hintertür stillschweigend im Hintergrund aktiviert.
Das im System implantierte Backdoor-Programm verfügt über starke Fähigkeiten zum Diebstahl von Geheimnissen und kann Browser-Cache-Passwörter, Cloud-Anmeldeinformationen, Inhalte der Zwischenablage sowie verschiedene Kryptowährungs-Wallet-Daten für Desktop- und Browser-Erweiterungen scannen und extrahieren. Nachdem der Hacker die Kontrolle über das Zielgerät übernommen hat, überweist er schnell Geld, um die verschlüsselte Brieftasche des Opfers zu löschen, und sendet die gestohlenen sensiblen Dateien und Netzwerkzugriffsrechte an den Fernsteuerungsserver. Da viele Opfer den Testcode auf ihren täglichen Bürocomputern ausführten, drang der Angriff weiter in die internen Netzwerke verbundener Unternehmen und Projekte ein.
Cybersicherheitsanalysten wiesen darauf hin, dass sich die Methoden von Hackerorganisationen, gefälschte Rekrutierungen und technische Tests zur Täuschung von Entwicklern einzusetzen, in den letzten Jahren rasant weiterentwickelt haben und dass ihre Code-Verschleierungsmethoden und ihr Verständnis der Psychologie des technischen Personals immer präziser geworden sind. Experten erinnern Praktiker in verwandten Bereichen daran, dass sie bei der Teilnahme an technischen Offline-Tests oder der Einführung externer Codebibliotheken von Drittanbietern in einer isolierten virtuellen Maschine oder Sandbox-Umgebung ausgeführt werden und die Berechtigungen automatisierter Skripte sorgfältig prüfen müssen, um nicht in eine Jobfalle zu tappen.
Kommentare