Il colloquio di lavoro che installa il malware
Un recruiter vi scrive per un ruolo che vi calza addosso in modo quasi inquietante. C'è un cordiale colloquio in video, poi un piccolo test di programmazione da scaricare e provare. L'attacco è tutto qui.
Sette agenzie di Giappone, Stati Uniti, Australia e Germania hanno firmato il 18 settembre un avviso congiunto che descrive un gruppo nordcoreano chiamato WaterPlum, noto ai ricercatori come Contagious Interview. Tra dicembre 2025 e luglio 2026 è finito su più di 30.000 computer in oltre 100 paesi. Gli operatori hanno raccolto le credenziali di circa 7.000 conti in criptovalute e spostato circa 1,7 miliardi di yen, poco meno di 10,7 milioni di dollari, verso la Corea del Nord. Nella campagna sono comparse cinque famiglie di malware, con nomi come BeaverTail e InvisibleFerret, distribuite tramite pacchetti npm e progetti Visual Studio Code.
Le persone prese di mira erano web designer, ingegneri e specialisti di criptovalute, ma il trucco in sé non richiede alcuna competenza tecnica per funzionare. Ad alcune vittime è stato detto che la fotocamera faceva i capricci durante il colloquio e sono state guidate verso una "soluzione" che in realtà era un comando da incollare ed eseguire. Altre hanno semplicemente aperto l'esercizio da svolgere a casa. Quello che è uscito da quelle macchine va ben oltre i portafogli: password, contenuto degli appunti, tasti premuti e fotografie di documenti di identità. L'avviso segnala che quei documenti rubati vengono riutilizzati, così gli informatici nordcoreani possono spacciarsi per persone reali quando si candidano all'estero.
La difesa qui non ha nulla di spettacolare. Niente di ciò che uno sconosciuto vi manda durante una selezione dovrebbe girare sul computer con cui gestite la banca, e nessun recruiter serio ha bisogno che incolliate un comando in un terminale per riparare una webcam. Un vero test tecnico può aspettare che abbiate verificato l'esistenza dell'azienda tramite un numero o un indirizzo trovati da voi. Se pensate di aver già eseguito qualcosa che non avreste dovuto, il controllo di sicurezza di Tendvane elenca cosa è installato e cosa parte insieme a Windows, che è proprio dove questa roba tende a sistemarsi.