ΑρχικήSecurityContagious Interview: Παραβίαση 30.000 συσκευών & κλοπή crypto

Contagious Interview: Παραβίαση 30.000 συσκευών & κλοπή crypto

Μια μεγάλης κλίμακας κυβερνοεκστρατεία με επίκεντρο τις ψεύτικες αγγελίες εργασίας αποκαλύπτει τη νέα και ιδιαίτερα επικίνδυνη διάσταση των επιθέσεων εναντίον επαγγελματιών της τεχνολογίας. Οι δράστες πίσω από την επιχείρηση Contagious Interview, που συνδέεται με τη Βόρεια Κορέα, φέρεται να έχουν παραβιάσει τουλάχιστον 30.000 συσκευές σε περισσότερες από 100 χώρες, ενώ έχουν αποκτήσει πρόσβαση σε περισσότερα από 7.000 ψηφιακά πορτοφόλια κρυπτονομισμάτων.

Εικόνα άρθρου: Contagious Interview Campaign Compromises 30,000 Devices, Steals $10.71M in Crypto

Οι συνολικές απώλειες από την κλοπή κρυπτονομισμάτων υπολογίζονται σε τουλάχιστον 10,71 εκατομμύρια δολάρια, σύμφωνα με κοινή προειδοποίηση υπηρεσιών κυβερνοασφάλειας και πληροφοριών από τις ΗΠΑ, την Ιαπωνία, την Αυστραλία και τη Γερμανία.

Στο στόχαστρο προγραμματιστές και ειδικοί του Web3

Η εκστρατεία επικεντρώνεται κυρίως σε προγραμματιστές, web designers, μηχανικούς λογισμικού και επαγγελματίες που δραστηριοποιούνται στους χώρους των κρυπτονομισμάτων, του blockchain και του Web3.

Δείτε επίσης: Contagious Interview: Επίθεση με 338 κακόβουλα npm πακέτα

Οι δράστες προσεγγίζουν υποψήφια θύματα παρουσιάζοντας ελκυστικές ευκαιρίες εργασίας, συχνά μέσα από πλατφόρμες επαγγελματικής δικτύωσης και διαδικτυακές υπηρεσίες επικοινωνίας. Το δόλωμα είναι μια υποτιθέμενη συνέντευξη ή τεχνική αξιολόγηση, η οποία παρουσιάζεται ως απαραίτητο στάδιο για την πρόσληψη.

Στην πραγματικότητα, όμως, το «τεστ» μπορεί να αποτελέσει το πρώτο βήμα μιας πολυεπίπεδης επίθεσης. Η τεχνική αξιολόγηση χρησιμοποιείται ως όχημα για να πειστεί ο υποψήφιος να κατεβάσει αρχεία, να εκτελέσει κώδικα ή να εγκαταστήσει εργαλεία που περιέχουν κακόβουλο λογισμικό.

Από μια ψεύτικη συνέντευξη σε πλήρη παραβίαση

Η Contagious Interview αποτελεί μακροχρόνια επιχείρηση που έχει καταγραφεί τουλάχιστον από το 2022 και είχε αναδειχθεί αρχικά από την Unit 42 της Palo Alto Networks.

Μετά την αρχική επικοινωνία, οι δράστες επιχειρούν να οδηγήσουν το θύμα σε μια αλυσίδα ενεργειών που μπορεί να καταλήξει στην εγκατάσταση διαφορετικών οικογενειών malware. Μεταξύ αυτών έχουν καταγραφεί τα BeaverTail, InvisibleFerret, FlexibleFerret, GolangGhost, PylangGhost, OtterCookie, RATatouille, OtterCandy και StoatWaffle.

Μόλις εγκατασταθεί το κακόβουλο λογισμικό, οι εισβολείς μπορούν να αποκτήσουν λειτουργίες απομακρυσμένης πρόσβασης, να παρακολουθούν τη δραστηριότητα της συσκευής και να αναζητούν αποθηκευμένα διαπιστευτήρια, αρχεία και πληροφορίες που σχετίζονται με ψηφιακά πορτοφόλια.

Ο ρόλος της WaterPlum και των «laptop farms»

Οι υπηρεσίες που εξέδωσαν την προειδοποίηση συνδέουν τη δραστηριότητα με την ομάδα WaterPlum, ενώ επισημαίνουν πιθανές διασυνδέσεις με Βορειοκορεάτες εργαζομένους στον τομέα της πληροφορικής.

Ένα από τα πιο ανησυχητικά στοιχεία αφορά τη χρήση sogenannten «laptop farms», δηλαδή εγκαταστάσεων στις οποίες μεγάλος αριθμός φορητών υπολογιστών μπορεί να βρίσκεται σε διαφορετική χώρα και να ελέγχεται απομακρυσμένα. Τέτοιες υποδομές μπορούν να χρησιμοποιηθούν ώστε ένας εργαζόμενος να εμφανίζεται ως επαγγελματίας που βρίσκεται στην περιοχή όπου απαιτείται, ενώ η πραγματική εργασία πραγματοποιείται από αλλού.

Οι ερευνητές έχουν εντοπίσει επίσης περιπτώσεις όπου οι ίδιοι ή παρόμοιοι τεχνικοί δείκτες χρησιμοποιήθηκαν για την πρόσβαση σε laptop farms και για δραστηριότητες που σχετίζονται με ανταλλακτήρια κρυπτονομισμάτων.

Contagious Interview: Παραβίαση 30.000 συσκευών & κλοπή crypto

Ο κίνδυνος δεν σταματά στην κλοπή κρυπτονομισμάτων

Η παραβίαση μιας συσκευής ενός προγραμματιστή μπορεί να έχει πολύ μεγαλύτερες συνέπειες από την απώλεια χρημάτων ή ενός λογαριασμού.

Δείτε επίσης: Ghost Campaign: 7 κακόβουλα npm πακέτα κλέβουν crypto πορτοφόλια

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Εάν το θύμα εργάζεται για μια εταιρεία τεχνολογίας, η πρόσβαση στον υπολογιστή του μπορεί να προσφέρει στους επιτιθέμενους ένα πιθανό σημείο εισόδου στο εταιρικό περιβάλλον. Από εκεί μπορούν να αναζητήσουν εσωτερικά συστήματα, πηγαίο κώδικα, εταιρικά έγγραφα, API keys, κωδικούς πρόσβασης και άλλα ευαίσθητα δεδομένα.

Οι αρμόδιες υπηρεσίες προειδοποιούν ότι τέτοιες επιτυχείς μολύνσεις μπορούν να αξιοποιηθούν για κατασκοπεία, κλοπή πνευματικής ιδιοκτησίας και πλευρική μετακίνηση μέσα σε εταιρικά δίκτυα. Παράλληλα, κλεμμένες εικόνες και στοιχεία ταυτότητας μπορούν να χρησιμοποιηθούν για τη δημιουργία πειστικών πλασματικών προφίλ.

Η δεύτερη πλευρά: Ψεύτικοι εργαζόμενοι πληροφορικής

Η δραστηριότητα αυτή συνδέεται με ένα ευρύτερο πρόγραμμα της Βόρειας Κορέας που αφορά την τοποθέτηση εργαζομένων πληροφορικής σε ξένες εταιρείες με ψευδή στοιχεία.

Ο στόχος δεν είναι απαραίτητα η άμεση κυβερνοεπίθεση. Σε ορισμένες περιπτώσεις, ένας εργαζόμενος μπορεί να αποκτήσει νόμιμη πρόσβαση σε εταιρικά συστήματα και στη συνέχεια να εκμεταλλευτεί αυτή την πρόσβαση για οικονομικό όφελος ή συλλογή πληροφοριών.

Η χρήση τεχνητής νοημοσύνης ενισχύει πλέον αυτή τη δραστηριότητα, καθώς μπορεί να χρησιμοποιηθεί για τη δημιουργία πλασματικών βιογραφικών, προφίλ, φωτογραφιών και άλλου υλικού που κάνει μια ψεύτικη ταυτότητα πιο πειστική.

Νέα τεχνική: Οι «αντιπρόσωποι» στις συνεντεύξεις

Ακόμη πιο ανησυχητική είναι η εμφάνιση σχημάτων proxy hiring, όπου ένας πραγματικός άνθρωπος λειτουργεί ως «πρόσωπο» ενός Βορειοκορεάτη εργαζομένου.

Η Silent Push εντόπισε σχετική δραστηριότητα σε διακομιστή Discord, όπου αναζητούνταν άτομα από τις ΗΠΑ, την Ευρώπη και τη Λατινική Αμερική για να συμμετέχουν σε διαδικασίες πρόσληψης αντί άλλων προσώπων.

Σε ορισμένα σενάρια, ο πραγματικός τεχνικός φέρεται να μπορούσε να αποκτήσει απομακρυσμένη πρόσβαση στον υπολογιστή του ενδιάμεσου κατά τη διάρκεια μιας ζωντανής τεχνικής δοκιμασίας και να εκτελέσει ο ίδιος τις εργασίες προγραμματισμού.

Contagious Interview - SecNews.gr

Η συγκεκριμένη πρακτική περιπλέκει ακόμη περισσότερο τους ελέγχους ταυτότητας, καθώς ο άνθρωπος που εμφανίζεται στην κάμερα και απαντά στις ερωτήσεις δεν είναι απαραίτητα το ίδιο πρόσωπο που θα εργαστεί τελικά για την εταιρεία.

Τι πρέπει να προσέχουν οι εταιρείες

Η νέα πραγματικότητα απαιτεί αυστηρότερους ελέγχους στις διαδικασίες απομακρυσμένης πρόσληψης. Οι εταιρείες θα πρέπει να αντιμετωπίζουν με αυξημένη προσοχή τεχνικές δοκιμασίες που απαιτούν την εγκατάσταση άγνωστου λογισμικού, την εκτέλεση κώδικα ή την παροχή πρόσβασης σε συστήματα.

Παράλληλα, η επαλήθευση ταυτότητας δεν θα πρέπει να περιορίζεται σε ένα βιογραφικό ή μια βιντεοκλήση. Έλεγχοι των στοιχείων του υποψηφίου, ασφαλή περιβάλλοντα για coding tests, περιορισμένα δικαιώματα πρόσβασης και συνεχής παρακολούθηση μπορούν να μειώσουν σημαντικά τον κίνδυνο.

Δείτε επίσης: Adobe Campaign Classic: Κρίσιμη ευπάθεια CVSS 10.0 επιτρέπει εκτέλεση κώδικα χωρίς αυθεντικοποίηση (CVE-2026-48449)

Η υπόθεση Contagious Interview δείχνει τελικά πώς η κυβερνοεπίθεση και η απάτη πρόσληψης μπορούν να συγχωνευθούν σε μία ενιαία επιχείρηση. Από μια φαινομενικά αθώα αγγελία εργασίας μπορεί να ξεκινήσει μια επίθεση που καταλήγει σε κλοπή κρυπτονομισμάτων, παραβίαση εταιρικών δικτύων ή ακόμη και στην εγκατάσταση ενός ψεύτικου εργαζομένου μέσα στην ίδια την επιχείρηση.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS