محققان میگویند هکرهای وابسته به کره شمالی برای چندین سال با استفاده از هویتهای جعلی در پلتفرمهایی مانند لینکدین و گیتهاب و ترتیب دادن مصاحبههای شغلی ساختگی، برنامهنویسان و فعالان حوزه رمزارز را هدف قرار دادهاند. هدف این حملات، اجرای کدهای آلوده روی سیستم شخص و سرقت اطلاعات حساس او بوده است.
مصاحبه قلابی و پروفایل بینقصِ هوشمصنوعی
کارزار اخیر هکرها که اسمِ جالبِ «مصاحبهی واگیردار!» (Contagious Interview) برایش انتخاب شده، با فریب دادن برنامهنویسان با پیشنهادهای وسوسهکننده از شرکتهای بهظاهر معتبر پیش میرود. هکرها با راهاندازی شرکتهای پوششی، ساخت پروفایلهای جعلی و استفاده از ابزارهای هوشمصنوعی، نقش استخدامکننده یا مدیر پروژههای فریلنس را بازی میکنند.
مهاجم پس از ایجاد اعتماد اولیه، شخص را به اجرای یک پروژه آزمایشی دعوت میکند و این پروژه معمولاً شامل کلون کردن یک مخزن گیتهاب و اجرای کد روی سیستم توسعهدهنده میشود. او کدهای مخرب خود را در فایلهای فونت جعلی یا از طریق فاصلهگذاریهای طولانی در کدهای جاوا اسکریپت پنهان میکند و از چشم دور نگه میدارد.
بر اساس گزارشهای فنی پژوهشگران امنیتی، هکرها تاکنون دهها پکیج و افزونه مخرب را در مخازن معتبر منتشر کردهاند:
| پلتفرم / محیط توسعه | تعداد بدافزارهای شناساییشده |
|---|---|
| ماژولهای Go | ۶۱ مورد |
| پکیجهای npm | ۱۹ مورد |
| پکیجهای Composer | ۱۰ مورد |
| افزونه Google Chrome | ۱ مورد |
با باز کردن فایل پروژه در ابزار ویرایشگر کد، بدافزار از طریق تنظیمات خودکار محیط توسعه، ابزارهای خطرناکی مانند DEV#POPPER و OmniStealer را دانلود و اقدام به سرقت توکنهای احراز هویت، کلیدهای خصوصی کیف پولهای رمزارز و رمزهای عبور محیطهای ابری میکند.
آیا نوشدارویی هست؟
این حملات نشان میدهند که ترفندهای هکرها دائماً پیچیدهتر میشود و اکنون «فریب در فرآیند استخدام» با «آلودگی در زنجیره تامین نرمافزار» ادغام شده است. در چنین شرایطی، تنها نوشدارو این است که هویت دقیق استخدامکنندگان را بسنجید و کنترل فرایند اجرای کد در محیط توسعه را به یک ضرورت امنیتی برای خود تبدیل کنید.
