Rozmowa o pracę, która instaluje złośliwe oprogramowanie
Rekruter pisze w sprawie stanowiska, które pasuje do ciebie aż niepokojąco dobrze. Jest miła rozmowa wideo, a potem krótkie zadanie programistyczne do pobrania i wykonania. Na tym polega cały atak.
Siedem agencji z Japonii, Stanów Zjednoczonych, Australii i Niemiec podpisało się 18 września pod wspólnym ostrzeżeniem opisującym północnokoreańską grupę nazywaną WaterPlum, badaczom znaną jako Contagious Interview. Od grudnia 2025 do lipca 2026 roku weszła ona na ponad 30 000 komputerów w przeszło 100 krajach. Sprawcy zdobyli dane logowania do około 7000 kont kryptowalutowych i przesłali do Korei Północnej blisko 1,7 miliarda jenów, czyli mniej więcej 10,7 miliona dolarów. W kampanii pojawiło się pięć rodzin złośliwego oprogramowania, o nazwach takich jak BeaverTail i InvisibleFerret, rozprowadzanych przez pakiety npm i projekty Visual Studio Code.
Na celowniku byli projektanci stron, inżynierowie i specjaliści od kryptowalut, ale sama sztuczka nie wymaga żadnej wiedzy technicznej, żeby zadziałać. Części ofiar powiedziano, że kamera szwankuje w trakcie rozmowy, i przeprowadzono je przez "naprawę", która w rzeczywistości była poleceniem do wklejenia i uruchomienia. Inni po prostu otworzyli zadanie domowe. To, co wypłynęło z tych maszyn, wykracza daleko poza portfele: hasła, zawartość schowka, wciskane klawisze i zdjęcia dokumentów tożsamości. Ostrzeżenie zaznacza, że skradzione dokumenty są wykorzystywane ponownie, by północnokoreańscy informatycy mogli podawać się za prawdziwe osoby, gdy aplikują o pracę za granicą.
Obrona nie jest tu widowiskowa. Nic, co obcy człowiek przysyła ci w trakcie rekrutacji, nie powinno uruchamiać się na komputerze, na którym prowadzisz bankowość, i żaden prawdziwy rekruter nie potrzebuje, żebyś wklejał polecenie do terminala w celu naprawy kamerki. Prawdziwe zadanie techniczne może poczekać, aż potwierdzisz istnienie firmy pod numerem albo adresem, który znalazłeś samodzielnie. Jeśli podejrzewasz, że coś już uruchomiłeś, kontrola bezpieczeństwa Tendvane pokazuje, co jest zainstalowane i co startuje razem z Windows, a właśnie tam takie rzeczy zwykle się zadomawiają.