TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Региональные подборки Тематические подборки Платные каналы Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
  • Продвижение
    Реклама через Яндекс Бизнес Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
Gagarin Crypto

6 Jun, 14:59

Открыть в Telegram Поделиться Пожаловаться

🎩 Интервью с фокусами

В условиях конкуренции за разработчиков и аудиторов смарт-контрактов, сфера найма сотрудников в Web3 стала еще одним направлением для хаков. Officer рассказывает, как обезопасить себя от внешних угроз.

Наиболее опасным вектором последнего времени стала кампания Contagious Interview — операция, сочетающая методы социальной инженерии и внедрения софта. Главным оружием выступает сам процесс найма. Данная тактика, приписываемая Lazarus Group и APT38, эволюционировала в масштабную угрозу, которая распространяется через разработчиков.

Злоумышленники выдают себя за HR, выстраивают отношения на созвонах, после чего передают кандидату тестовое задание или доступ к репозиторию проекта.

💻 Механика атаки скопирована с легитимных этапов найма. Фейковые HR с детально проработанными профилями в LinkedIn связываются с разработчиками, предлагают работу и апеллируют к актуальным новостям индустрии.

На этапе установления контакта жертва получает PDFфайлы или макеты Figma. Затем следует интервью в Google Meet, где соискателю задают стандартные технические вопросы, после чего оперативно завершают звонок и отправляют домашнее задание. Опасность активируется при попытке развернуть проект: запуск кода, часто через обычную команду npm install, запускает скрытые скрипты, внедренные в package.json, или активирует замаскированные модули WASM, скрытые в утилитах. Конечная цель вредоносного ПО — эксфильтрация MetaMask, файлов wallet.dat, паролей и куки браузера.

С этой угрозой напрямую столкнулась команда разработчиков из компании MetaLamp. Заказчики пригласили команду на созвон для обсуждения платформы, однако незадолго до встречи перенесли ее, попросив ознакомиться с кодом репозитория на Bitbucket.

Команда обратила внимание на критические аномалии: отсутствие истории коммитов, несоответствие заявленной позиции технического директора содержанию репозитория (внутри находились лишь два смарт-контракта на Truffle с интерфейсом на React) и подозрительные зависимости в package.json.

❓ В частности, пакет rollup-plugin-polyfill-route, маскирующийся под полифилл для сборщика Vite, содержал конструкцию, предназначенную для немедленного выполнения кода, полученного с удаленного сервера.

Благодаря системе проверки и скептицизму к стороннему коду, MetaLamp удалось избежать компрометации. Это подтверждает, что даже опытные организации находятся под ударом.

Масштаб проблемы подтверждается целой серией инцидентов. В рамках кампании, имитирующей найм в Fireblocks, злоумышленники предлагали кандидатам оценить репозиторий покерной Web3-платформы, используя для управления инфраструктурой метод EtherHiding, при котором командные сервера скрывались в смарт-контрактах блокчейна.

Другая группировка, Crazy Evil, развернула сеть вакансий под вывеской ChainSeeker.io на площадках LinkedIn и CryptoJobsList, направляя соискателей в Telegram к фиктивному CMO, который требовал установить софт GrassCall, оказавшийся стилером. Также фиксируются случаи внедрения бэкдоров в стандартные React/Vite шаблоны, где вредоносная нагрузка пряталась в Base64-кодированных WASM-модулях или избыточных по объему 3D-ассетах, призванных обойти антивирусы.

⚔️ Защита инфраструктуры требует изменения базовых привычек как со стороны соискателей, так и со стороны работодателей. Разработчикам необходимо отказаться от запуска тестовых заданий на рабочих машинах: любой незнакомый код должен изолироваться в виртуальных машинах или контейнерах, полностью отрезанных от основных кошельков, расширений и учетных данных.

Перед установкой зависимостей обязателен аудит package.json на предмет неизвестных хуков. Компаниям, в свою очередь, следует строго верифицировать каналы публикации вакансий, использовать инструменты контроля зависимостей и подписи кода, а также внедрять жесткие регламенты эндпоинт-защиты. В условиях Web3 бдительность перестает быть проявлением паранойи — теперь это базовое условие выживания бизнеса.

Подписывайтесь на канал, ставьте лайк, заходите в чат👇

🧑‍🚀 Канал | Чат | Обменник

2.1k 9 24 3 14
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot