11,8 millió dolláros kriptós támadás lett egy LinkedIn-állásinterjúból

Cikk meghallgatása

00:00 00:00

Egy ártatlannak tűnő LinkedIn-es állásmegkeresésből súlyos kriptós támadás lett Szingapúrban. A csalók recruiternek adták ki magukat, majd egy hamis állásinterjú és egy technikai teszt segítségével rosszindulatú programot juttattak az áldozat vállalati eszközére.

A szingapúri rendőrség és a Cyber Security Agency of Singapore (CSA) augusztus 14-én figyelmeztetett a módszerre. A hatóságok szerint az esetben 11,8 millió dollár értékű kriptovaluta veszett el, ami 15,1 millió szingapúri dollárnak felel meg.

A történet azért különösen érdekes, mert a támadás nem egy klasszikus kriptós csalással indult. Nem seed phrase-t vagy privát kulcsot próbáltak megszerezni, hanem egy munkavállalón keresztül jutottak be egy vállalat informatikai környezetébe.

Egy LinkedIn-es recruiterrel kezdődött

A támadás első lépése egy LinkedInen érkező megkeresés volt. A csaló egy kriptovaluta-szektorban működő vállalat recruiterének adta ki magát, majd a kommunikációt e-mailre terelte.

Az e-mailhez egy olyan domaint használtak, amely megtévesztően hasonlított a valódi vállalat domainjére. Ezután több Google Meet-interjú következett, az interjúztató kamerája azonban végig ki volt kapcsolva.

A folyamat maga viszont első pillantásra teljesen hétköznapinak tűnt, állásmegkeresés, e-mailes egyeztetés, videóinterjú, majd egy technikai feladat. És éppen ez tette veszélyessé.

A technikai teszt volt a csapda

A jelentkezőt ezt követően egy hamis weboldalra irányították, ahol egy kódolási feladatot kellett elvégeznie. A tesztet ráadásul a vállalat által biztosított számítógépen kellett lefuttatnia.

A feladat során a készülékre rosszindulatú szoftver került, amely hozzáférést biztosított a támadóknak az áldozat Bitbucket-fiókjához. Ez azért volt veszélyes, mert a fiók össze volt kapcsolva a vállalat kódtárával.

A támadók innen tovább tudtak lépni a vállalat belső infrastruktúrájába. A beszámolók szerint módosították az automatizált szoftvertelepítési folyamatokat, majd belső szerverekhez is hozzáfértek.

A támadás végül már nem az alkalmazott személyes fiókjáról szólt. A hackerek olyan vállalati hitelesítő adatokat szereztek meg, amelyek segítségével meg tudták kerülni a kriptovaluta-tranzakciókra vonatkozó limiteket és jóváhagyási ellenőrzéseket. Ezt követően összesen 11,8 millió dollár értékű kriptós átutalást hajtottak végre.

Nem a blokklánc volt a gyenge pont

Az eset egyik legfontosabb tanulsága, hogy a támadás során nem magát a blokkláncot törték fel. A támadók egy vállalati hozzáférésen keresztül jutottak el a pénzügyi rendszerekig.

Egy hitelesnek tűnő recruiter, egy hasonló domain, néhány videóinterjú és egy szakmailag hihető kódolási feladat elegendő volt ahhoz, hogy egy technikai szakember rosszindulatú programot futtasson a vállalat eszközén.

Innen pedig már lépésről lépésre építették fel a támadást.

Ez különösen fontos a kriptós cégek esetében, ahol egy fejlesztői vagy operatív hozzáférés nem feltétlenül csak forráskódhoz biztosít hozzáférést. A belső rendszerek, API-kulcsok, hitelesítő adatok és tranzakciós infrastruktúrák összekapcsolása miatt egyetlen kompromittált fiók is komoly pénzügyi kockázatot jelenthet.

Az MFA sem jelent feltétlenül teljes védelmet

A történet arra is rámutat, hogy a többfaktoros hitelesítés (MFA) önmagában nem old meg minden biztonsági problémát.

A beszámolók szerint a kártevő egy munkamenethez kapcsolódó tokent is megszerzett, amelyet a támadók az MFA megkerülésére használtak fel. Ez jól mutatja, hogy a jelszó és a többfaktoros hitelesítés mellett a munkamenetek, az eszközök és a belső hozzáférések védelme is kulcsfontosságú.

Éppen ezért a vállalati biztonságban egyre fontosabb szerepet kap a hozzáférések folyamatos ellenőrzése, a munkamenetek védelme, a kódtárak biztonsága és a kritikus tranzakciók több szinten történő jóváhagyása.

A hamis állásinterjúk egyre veszélyesebbek

A módszer nem teljesen új. A kriptós és technológiai szektorban az elmúlt időszakban több olyan kampányt is azonosítottak, amelyek fejlesztőket és más technikai szakembereket céloztak hamis állásajánlatokkal.

A támadók számára a módszer azért hatékony, mert egy fejlesztő számára teljesen természetes lehet, hogy egy állásinterjú részeként kódot futtat, egy repositoryt használ vagy valamilyen fejlesztői eszközt telepít.

A támadás így nem feltétlenül egy gyanús „kattints ide” típusú adathalász üzenetnek tűnik. Éppen ellenkezőleg, egy legitim munkafolyamat részeként jelenik meg.

A kriptós csalások terjedése mellett egyre fontosabb az is, hogy a felhasználók felismerjék azokat a pszichológiai trükköket, amelyekkel a csalók bizalmat építenek és ráveszik áldozataikat egy veszélyes lépésre.

A szingapúri hatóságok ezért azt javasolják, hogy a technológiai és kriptós szektorban dolgozók ellenőrizzék a recruiterek és vállalatok személyazonosságát hivatalos csatornákon, ne futtassanak kódot vagy töltsenek le fájlokat nem ellenőrzött forrásból, valamint fordítsanak kiemelt figyelmet a kódtárak, API-kulcsok és belső hitelesítő adatok védelmére.

Magyarországon is releváns lehet

A történet tanulsága nemcsak a szingapúri kriptós cégek számára fontos. Egy magyar fejlesztő vagy IT-szakember is könnyen célponttá válhat egy hasonló, LinkedInen induló támadásban, különösen akkor, ha munkája miatt vállalati laptophoz, belső rendszerekhez vagy érzékeny fiókokhoz fér hozzá.

Egy állásinterjún ezért sem érdemes automatikusan megnyitni minden kapott fájlt, lefuttatni ismeretlen kódot vagy belépni egy külső oldalra. Érdemes előbb ellenőrizni, valóban létező cégtől és recruitertől érkezett-e a megkeresés, valamint alaposan megnézni a weboldal címét is.

A szingapúri eset egyik legfontosabb tanulsága, hogy egy kriptós vállalat elleni támadásnak nem feltétlenül a kriptóval kell kezdődnie.

Jelen írás nem minősül befektetési tanácsadásnak. Részletes jogi információ

Költs kriptóból közvetlenül a Kraken Krak Mastercarddal!

MI A TEENDŐD?
  1. Regisztrálj a Krakenre a linkünkkel.
  2. Igényeld meg ingyenesen a Krak Cardot.
  3. Add hozzá Apple Payhez vagy Google Payhez.
  4. Vásárolj közvetlenül Kraken egyenlegedről akár 400+ kripto- és fiat eszközzel.
  5. Élvezd a 2% cashback-et a vásárlások után, havi vagy éves kártyadíj nélkül!
Készen állsz a mindennapi kriptós fizetésre?

Krak Card igénylése

Értékelés

logo