Η CrowdStrike προειδοποιεί για μια phishing καμπάνια που στέλνει κακόβουλα emails σε developers, προσπαθώντας να τους εξαπατήσει με υποτιθέμενες θέσεις εργασίας στην εταιρεία. Στόχος της phishing καμπάνιας είναι να μολύνει τις συσκευές των θυμάτων με ένα Monero cryptocurrency miner (XMRig).

Η εταιρεία ανακάλυψε την κακόβουλη καμπάνια στις 7 Ιανουαρίου 2025.
Η επίθεση ξεκινά με ένα phishing email που αποστέλλεται σε άτομα που αναζητούν εργασία. Το email υποτίθεται ότι προέρχεται από έναν υπεύθυνο πρόσληψης της CrowdStrike και ευχαριστεί τα άτομα που έκαναν αίτηση για μια θέση developer στην εταιρεία.
Δείτε επίσης: FlowerStorm: Νέα phishing πλατφόρμα κλέβει Microsoft credentials
Το email κατευθύνει τους στόχους να κατεβάσουν μια υποτιθέμενη “εφαρμογή CRM εργαζομένων” από έναν phishing ιστότοπο που έχει σχεδιαστεί για να φαίνεται σαν μια νόμιμη πύλη Crowdstrike. Οι υποψήφιοι που κάνουν κλικ στον ενσωματωμένο σύνδεσμο μεταφέρονται σε έναν ιστότοπο (“cscrm-hiring[.]com”) που περιέχει συνδέσμους για λήψη της εν λόγω εφαρμογής για Windows ή macOS.
Το εργαλείο λήψης εκτελεί ελέγχους sandbox πριν κατεβάσει πρόσθετα payloads στη συσκευή του θύματος. Μόλις ολοκληρωθούν αυτοί οι έλεγχοι (και αν το αποτέλεσμα είναι αρνητικό), η εφαρμογή δημιουργεί ένα ψεύτικο μήνυμα σφάλματος που ενημερώνει ότι το αρχείο εγκατάστασης είναι πιθανώς κατεστραμμένο.
Ωστόσο, στο παρασκήνιο, το πρόγραμμα λήψης ανακτά ένα configuration text file που περιέχει τις απαιτούμενες παραμέτρους για την εκτέλεση του XMRig miner. Στη συνέχεια, πραγματοποιεί λήψη ενός αρχείου ZIP (από ένα GitHub repository) που περιέχει το miner και αποσυμπιέζει τα αρχεία στο ‘%TEMP%\System.’
Δείτε επίσης: Νέα phishing εκστρατεία “HubPhish” στοχεύει ευρωπαϊκές εταιρείες
Το XMRig εκτελείται στο παρασκήνιο, καταναλώνοντας ελάχιστη επεξεργαστική ισχύ (max 10%) για να μην τραβήξει την προσοχή του θύματος.
Ένα batch script προστίθεται στον κατάλογο Start Menu Startup για να διατηρήσει το persistence μεταξύ των επανεκκινήσεων. Ταυτόχρονα, ένα autostart key εγγράφεται στο μητρώο.
Η έκθεση της Crowdstrike περιλαμβάνει δείκτες παραβίασης που μπορούν να βοηθήσουν τα πιθανά θύματα, ενώ εκεί θα βρείτε και περισσότερες λεπτομέρειες σχετικά με την phishing καμπάνια.
Δείτε επίσης: Η Okta προειδοποιεί για επιθέσεις ηλεκτρονικού phishing

Προστασία από phishing
Η παραπάνω επίθεση δείχνει ότι υπάρχει μεγάλη ανάγκη να ληφθούν κάποια μέτρα προστασίας έναντι των phishing emails. Ας δούμε μερικά από αυτά:
- Χρήση email spam filters
- Προστασία συσκευών με λογισμικό προστασίας από ιούς
- Τακτική ενημέρωση λογισμικού
- Χρήση ενός μοναδικού κωδικού πρόσβασης για καθέναν από τους διαδικτυακούς λογαριασμούς
- Εφαρμογή ελέγχου ταυτότητας πολλαπλών παραγόντων
- Δημιουργία αντιγράφων ασφαλείας
Επιπλέον, τα άτομα που αναζητούν εργασία θα πρέπει πάντα να επιβεβαιώνουν ότι μιλούν με έναν πραγματικό υπεύθυνο προσλήψεων ελέγχοντας ότι η διεύθυνση ηλεκτρονικού ταχυδρομείου ανήκει στην εταιρεία.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Τέλος, πρέπει να υπάρχει μια επιφυλακτικότητα απέναντι σε επείγοντα ή ασυνήθιστα αιτήματα, προσφορές που είναι πολύ καλές για να είναι αληθινές ή προσκλήσεις για λήψη εκτελέσιμων αρχείων.
Πηγή: www.bleepingcomputer.com
