Фальшивые собеседования на IT-вакансии становятся инструментом кражи криптовалюты. Атакующие выдают себя за рекрутеров или соискателей и используют этапы найма для доступа к устройствам, аккаунтам и корпоративным системам. С этой схемой связывают хищение цифровых активов на миллионы долларов; предполагается, что выгоду от активности могла получить Северная Корея. Для криптовалютных компаний риск выходит за пределы бирж и кошельков и затрагивает найм, удаленные интервью и загрузку программного обеспечения.
Фиктивный найм открывает доступ к системам
Обычно такие кампании маскируются под стандартный процесс подбора IT-персонала. Во время обсуждения вакансии, технического тестирования или видеособеседования жертву могут попросить открыть файл, запустить программу или воспользоваться инструментом для разработки, который якобы нужен для выполнения задания. На первый взгляд подобные просьбы выглядят обычной частью отбора.
После получения доступа к устройству или аккаунту злоумышленники могут попытаться проникнуть в корпоративные системы, процессы управления цифровыми активами или криптовалютные кошельки, которыми пользуются сотрудники.
На данный момент установлена связь между фальшивыми IT-собеседованиями и кражей криптовалюты на миллионы долларов. При этом Северную Корею называют предполагаемым участником или бенефициаром этой активности. Доступная информация не раскрывает названия пострадавших компаний и имена затронутых лиц. Также неизвестно, как долго продолжались атаки, какие именно активы были похищены и каков размер отдельных потерь. Поэтому сумму в миллионы долларов нельзя напрямую отнести к одной компании или одной операции.
Доступ сотрудников увеличивает масштаб риска
Атакующим не обязательно взламывать основные системы криптовалютной биржи. Путь к операциям с активами может проходить через устройство сотрудника, корпоративный аккаунт или сторонний сервис. В криптовалютных компаниях рекрутеры, подрядчики и технические специалисты нередко имеют доступ к репозиториям кода, облачным сервисам, инструментам управления ключами и внутренним каналам связи. Контроль над одной учетной записью может привести к дальнейшему расширению доступа и росту потенциального ущерба.
В отличие от обычного фишингового письма, фиктивное собеседование дает злоумышленникам больше времени для создания правдоподобного образа и выстраивания профессионального контакта. После этого они могут предложить техническое задание или попросить установить программу, из-за чего угрозу сложнее распознать по одной подозрительной ссылке. Удаленный найм и международная работа также затрудняют проверку личности при личной встрече.
Размер потерь пока не установлен
Нет информации о том, удалось ли отследить, заморозить или вернуть похищенную криптовалюту. Данные о конкретных мерах правоохранительных органов также не раскрыты. Северную Корею давно обвиняют в использовании кибератак для получения иностранной валюты и цифровых активов, однако организаторы именно этой операции с фальшивыми собеседованиями, число пострадавших компаний и дальнейшее движение средств пока публично не установлены.
Для участников рынка этот случай переносит часть внимания с ончейн-транзакций на подбор персонала и повседневные корпоративные процессы. Инвесторов и пользователей бирж интересуют не только цены активов и остатки на кошельках, но и то, как платформы проверяют сотрудников и подрядчиков, ограничивают внутренние права доступа и изолируют аккаунты после необычных входов или переводов. На данном этапе подтверждается связь фальшивых собеседований с потерями криптовалюты на миллионы долларов, тогда как личности жертв и окончательная сумма ущерба остаются неизвестными.