Bagaimana Tawaran Pekerjaan Palsu Mencuri Data Dompet Pengembang Kripto—dan Cara Mengenalinya

Last Updated:
Bagaimana Tawaran Pekerjaan Palsu Mencuri Data Dompet Pengembang Kripto
Google News

Get our latest news first. Add us as your Preferred Source on Google and tap "Star" to prioritize our updates.

Pengembang kripto menghadapi tawaran pekerjaan palsu yang mengirimkan malware dan mencuri data dompet. Peringatan keamanan bersama mengaitkan serangan ini dengan grup WaterPlum Korea Utara. Pihak berwenang mendesak pemeriksaan yang lebih ketat terhadap perekrut, tes pengkodean, dan perangkat lunak yang digunakan selama wawancara kerja online.

Peringatan 18 September melaporkan setidaknya 30.000 perangkat terinfeksi di lebih dari 100 negara. Penyerang mencuri dana atau detail login dari lebih dari 7.000 dompet. Pengembang Web3 dan spesialis blockchain menjadi target utama dari Desember 2025 hingga Juli 2026. Penyidik menilai kripto yang dicuri sebesar 1,7 miliar yen, atau sekitar $10,71 juta.

1. Verifikasi Perekrut Melalui Saluran Terpisah

FBI merekomendasikan memeriksa identitas perekrut melalui saluran komunikasi terpisah. Foto profil dan pengetahuan karier tidak cukup sebagai bukti identitas. Biro juga menandai tawaran pekerjaan dengan gaji yang tidak realistis.

Penyerang meneliti profil publik dan menyesuaikan tawaran dengan keterampilan target. Beberapa menggunakan foto curian atau situs palsu. Yang lain membangun kepercayaan sebelum meminta unduhan perangkat lunak.

2. Permintaan Pertanyaan untuk Memperbaiki Perangkat Lunak Wawancara

Masalah video yang diduga merupakan tanda peringatan yang terdokumentasi. FBI menandai permintaan untuk menjalankan skrip yang diduga mengembalikan panggilan wawancara. FBI juga memperingatkan tentang aplikasi khusus yang digunakan untuk tugas yang sudah ditangani perangkat lunak standar.

Kesalahan di dalam penugasan juga layak diteliti. Blackpoint Cyber menemukan proyek catur berbahaya yang sengaja gagal saat startup. Penangan kesalahannya mengambil dan mengeksekusi kode dari layanan jarak jauh, yang menyebabkan infeksi OtterCookie.

Kasus ini menunjukkan mengapa pesan kesalahan perlu ditinjau sebelum perintah lebih lanjut dijalankan. Blackpoint menemukan bahwa malware yang dihasilkan mengumpulkan detail sistem dan tangkapan layar. Mereka juga membuat entri startup Windows untuk mempertahankan akses.

3. Jauhkan Tes Pengkodean dari Perangkat Kerja

Pengembang kripto perlu memisahkan penugasan wawancara dari mesin yang digunakan untuk pekerjaan perusahaan. Panduan FBI merekomendasikan mesin virtual pada perangkat di luar jaringan perusahaan ketika pengujian memerlukan eksekusi kode. Ini menjaga penugasan tetap jauh dari akses tempat kerja normal.

Lingkungan virtual masih membutuhkan penanganan yang hati-hati. Peneliti NTT menemukan pemeriksaan lingkungan virtual pada versi OtterCookie yang diamati pada April 2025. Mereka menilai bahwa pemeriksaan ini membantu penyerang membedakan aktivitas sandbox dari infeksi sebenarnya.

Bagi pengembang kripto, sandboxing dan mode terbatas memiliki tujuan yang berbeda. Sandbox mengisolasi lingkungan pengujian. Mode terbatas mengontrol fitur dalam editor kode, seperti yang dijelaskan dalam panduan Microsoft.

4. Simpan Proyek VS Code yang Tidak Dikenal dalam Mode Terbatas

Microsoft mengatakan Mode Terbatas membatasi tugas, debugging, terminal, pengaturan, dan ekstensi. Penjelajahan dan pengeditan kode dasar tetap tersedia. Oleh karena itu, pengembang tetap memiliki akses ke file sumber sementara beberapa fitur eksekusi tetap terbatas.

Lokasi folder juga penting. Kepercayaan yang diberikan kepada folder induk berlaku untuk subfoldernya. Menempatkan proyek yang tidak dikenal di sana memberikan kepercayaan warisan, sehingga daftar folder terpercaya perlu diperhatikan.

Perlindungan ini memiliki batasan. Microsoft memperingatkan bahwa ekstensi berbahaya masih dapat mengabaikan mode Terbatas. Panduannya menyarankan menginstal ekstensi hanya dari penerbit terpercaya.

Editor Workspace Trust memungkinkan pengembang menghapus folder tepercaya. Microsoft juga memperingatkan agar tidak menimpa pembatasan kepercayaan ekstensi tanpa tinjauan. Ekstensi tanpa dukungan yang dinyatakan untuk Workspace Trust secara default dinonaktifkan.

5. Tinjau Paket dan Tugas Sebelum Eksekusi

Paket NPM yang tidak aman dan proyek VS Code muncul dalam serangan yang terdokumentasi terhadap pengembang. Penelitian StoatWaffle NTT menggambarkan repositori bertema blockchain dengan file tasks.json berbahaya. Membuka dan mempercayai proyek tersebut mengaktifkan tugas yang mengunduh kode lebih lanjut.

Dalam laporan Oktober 2025, Cisco Talos melacak infeksi ke node-nvm-ssh di repositori resmi NPM. Malware-nya menyertakan kode untuk merekam penekanan tombol dan mengambil tangkapan layar. Paket yang dilaporkan merupakan bagian dari aplikasi yang dimodifikasi bernama Chessfi.

Dokumentasi NPM menyatakan pengaturan ignore-script memblokir skrip yang didefinisikan dalam file package.json selama instalasi. Opsi ini secara default beralih ke false. Menginstal satu paket juga menarik ketergantungan yang diperlukan.

Perintah seperti npm start dan npm test masih mengeksekusi skrip yang diminta saat pengaturan diaktifkan. Pre- dan post-script otomatis mereka tetap diblokir.

6. Simpan Rahasia Dompet di Mesin Wawancara

FBI menyarankan untuk tidak menyimpan kata sandi dompet, kunci privat, dan frasa seed pada perangkat yang terhubung internet. Bagi pengembang kripto, panduan ini secara langsung berkaitan dengan data yang terekspos selama infeksi.

Analisis OtterCookie NTT menemukan modul yang menargetkan kata sandi Chrome dan file yang terhubung ke MetaMask. Malware ini juga mengumpulkan isi clipboard dan file terkait cryptocurrency. Target-target ini melampaui kode yang disediakan untuk uji perekrutan.

StoatWaffle menghadirkan risiko serupa. NTT menemukan bahwa mereka mencuri kredensial browser dan memilih data ekstensi. Di macOS, pengumpulannya mencakup database Keychain, yang menyimpan informasi login sensitif.

7. Bertindak Cepat Setelah Dugaan Terpapar Malware

Joint advisory ini mendesak korban insiden malware palsu yang diduga untuk segera memutuskan perangkat yang terdampak dari internet. Peringatan ini memperingatkan bahwa menghapus malware memungkinkan data dompet sudah dicuri.

Pedoman respons FBI meminta korban untuk menyimpan pesan, nama pengguna, dan bukti lainnya. Panduan ini merekomendasikan agar perangkat yang terputus tetap menyala untuk menjaga jejak malware yang dapat dipulihkan. Lembaga tersebut juga menyarankan untuk membahas pemeriksaan forensik dengan penyidik.

Pihak berwenang menyarankan untuk membuat dompet baru di perangkat terpisah dan mentransfer aset ke sana. Frasa benih pengganti harus tetap offline. Joint advisory juga merekomendasikan untuk mencadangkan data penting dan mereset sistem operasi yang terdampak secara menyeluruh.

Terkait: Alat AI Crypto Palsu Menggantikan Ekstensi Dompet—Cara Mengenali Jebakan

Disclaimer: The information presented in this article is for informational and educational purposes only. The article does not constitute financial advice or advice of any kind. Coin Edition is not responsible for any losses incurred as a result of the utilization of content, products, or services mentioned. Readers are advised to exercise caution before taking any action related to the company.