آیکون خبر

خبر کامل

سرقت ۱۱٫۸ میلیون دلاری هکرها با پیشنهادهای شغلی جعلی در لینکدین

سرقت ۱۱٫۸ میلیون دلاری هکرها با پیشنهادهای شغلی جعلی در لینکدین

مهاجمان سایبری با جعل هویت استخدام‌کنندگان در شبکه اجتماعی لینکدین و اجرای سناریوهای فریبنده استخدامی، موفق به نفوذ به زیرساخت شرکت‌ها و سرقت ۱۱٫۸ میلیون دلار شده‌اند.

استراتژی فریب؛ از لینکدین تا جلسات آنلاین

کلاهبرداران ابتدا با معرفی خود به‌عنوان مسئولان جذب استعداد در حوزه رمزارز، با کارشناسان و مهندسان مورد نظر ارتباط برقرار می‌کنند. در ادامه، گفت‌وگوها به ایمیل‌هایی با دامنه‌هایی بسیار شبیه به نام شرکت‌های معتبر منتقل می‌شود. جلسات متعددی نیز در پلتفرم‌های ارتباطی مانند گوگل میت ترتیب داده می‌شود که در تمام آن‌ها مصاحبه‌کننده دوربین خود را خاموش نگه می‌دارد.

نفوذ به سیستم‌ها از طریق آزمون کدنویسی

پس از جلب اعتماد، متقاضی به وب‌سایتی جعلی هدایت می‌شود تا یک آزمون فنی کدنویسی را انجام دهد. با اجرای این مرحله روی رایانه کاری قربانی، بدافزاری مخفیانه دانلود شده و اقدام به سرقت توکن نشست (Session Token) می‌کند.

این توکن به هکرها امکان می‌دهد تا بدون نیاز به گذر از سد احراز هویت چندعاملی (MFA)، به حساب‌های ذخیره‌سازی کدهای منبع دسترسی پیدا کنند.

دور زدن محدودیت‌ها و تخلیه دارایی‌ها

نفوذگران پس از ورود به مخازن نرم‌افزاری و دسترسی به سرورهای داخلی:

  • تغییراتی اساسی در تنظیمات امنیتی ایجاد کردند؛
  • اطلاعات دسترسی حساس را استخراج نمودند؛
  • با دور زدن تأییدیه‌ها و محدودیت‌های تراکنش، وجوه مالی را منتقل ساختند.
کارشناسان امنیتی این زنجیره حملات را تحت عنوان عملیات Contagious Interview دسته‌بندی کرده‌اند؛ شیوه‌ای نوین که در آن مجرمان سایبری با بهره‌گیری از اشتیاق متخصصان برای فرصت‌های شغلی جدید، زیرساخت‌های سازمانی را هدف قرار می‌دهند.
شناسنامه خبر:

درباره هوش‌مصنوعی دست‌اول:

تمامی اخبار دست‌اول توسط دستیار هوش مصنوعی «هوشنگ» پردازش، صحت‌سنجی، خلاصه و بازنویسی شده است. هوشنگ هر روز با داده‌های جدید آموزش داده می‌شود و با نظارت دقیق انسانی و سردبیری دست‌اول در حال بهتر شدن است.
شما می‌توانید از چت‌بات و سایر ابزارهای هوشنگ به صورت رایگان استفاده کنید.

دسترسی رایگان به هوشنگ ↗