Как фальшивые предложения о работе крадут данные кошельков крипторазработчиков — и как их распознать

Last Updated:
Как фальшивые предложения о работе крадут данные кошельков крипторазработчиков
Google News

Get our latest news first. Add us as your Preferred Source on Google and tap "Star" to prioritize our updates.

Крипторазработчики сталкиваются с фальшивыми предложениями о работе, которые доставляют вредоносное ПО и крадут данные кошельков. Совместное предупреждение по безопасности связывает эти атаки с северокорейской группой WaterPlum. Власти призывают к более строгим проверкам рекрутеров, тестированию кода и программному обеспечению, используемому на онлайн-собеседованиях.

В предупреждении от 18 сентября сообщается как минимум о 30 000 заражённых устройств более чем в 100 странах. Злоумышленники украли средства или данные для входа из более чем 7 000 кошельков. Разработчики Web3 и специалисты по блокчейну были среди основных целей с декабря 2025 по июль 2026 года. Следователи оценили украденной криптовалюту в 1,7 миллиарда иен, или примерно в 10,71 миллиона долларов.

1. Проверить рекрутера через отдельный канал

ФБР рекомендует проверять личность рекрутера через отдельный канал связи. Фотографии профиля и знания о карьере недостаточно подтверждают личность. Бюро также отмечает предложения о работе с нереалистично высокой зарплатой.

Злоумышленники изучают публичные профили и подстраивают предложения под навыки цели. Некоторые используют украденные фотографии или фейковые сайты. Другие зарабатывают доверие до того, как запрашивают загрузку программного обеспечения.

2. Запросы на вопросы для исправления программного обеспечения для интервью

Предполагаемая проблема с видео — это задокументированный предупреждающий знак. ФБР отмечает запросы на запуск скриптов, якобы восстанавливающих звонки на интервью. Также оно предупреждает о пользовательских приложениях, используемых для задач, которые уже выполняет стандартное ПО

Ошибки внутри задания также заслуживают тщательного внимания. Blackpoint Cyber обнаружила вредоносный шахматный проект, который намеренно провалился при запуске. Его обработчик ошибок получил и выполнил код с удалённого сервиса, что привело к заражению OtterCookie.

Этот случай показывает, почему сообщение об ошибке требует проверки перед выполнением новых команд. Blackpoint обнаружила, что полученное вредоносное ПО собирало системные данные и скриншоты. Также было создано запись запуска Windows для сохранения доступа.

3. Держать тесты кода вдали от рабочих устройств

Крипторазработчикам необходимо отделять назначения на собеседования от машин, используемых для корпоративной работы. Руководство ФБР рекомендует использовать виртуальную машину на устройстве вне корпоративной сети, когда тест требует выполнения кода. Это удаляет задание от обычного доступа на рабочем

Виртуальная среда всё ещё требует тщательного обращения. Исследователи NTT обнаружили проверки виртуальной среды в версии OtterCookie, наблюдаемой в апреле 2025 года. Они оценили, что это помогает злоумышленникам отличать активность песочницы от реальных инфекций.

Для крипторазработчиков песочница и ограниченный режим выполняют разные цели. Песочница изолирует тестовую среду. Ограниченный режим управляет функциями внутри редактора кода, как объясняется руководством Microsoft.

4. Держать проекты Unfamiliar VS Code в ограниченном режиме.

Microsoft утверждает, что ограниченный режим ограничивает задачи, отладку, терминалы, настройки и расширения. Базовый просмотр и редактирование кода остаются доступны. Таким образом, разработчики сохраняют доступ к исходным файлам, в то время как некоторые функции выполнения остаются ограниченными.

Расположение папки также имеет значение. Доверие, назначенное родительской папке, применяется к её подпапкам. Размещение незнакомого проекта туда даёт ему наследованное доверие, поэтому список доверенных папок требует внимания.

Эта защита имеет свои ограничения. Microsoft предупреждает, что вредоносное расширение всё ещё может игнорировать ограниченный режим. Рекомендации рекомендуют устанавливать расширения только от проверенных издателей.

Редактор Trust-а Workspace позволяет разработчикам удалять доверенные папки. Microsoft также предупреждает не отменять ограничения доверия расширения без проверки. Расширения без заявленной поддержки Workspace Trust по умолчанию отключены.

5. Проверка пакетов и задач перед выполнением

Небезопасные NPM-пакеты и проекты VS Code встречаются в документированных атаках на разработчиков. Исследование NTT StoatWaffle описывает репозиторий с блокчейн-тематикой с вредоносным tasks.json-файлом. Открытие и доверие этому проекту активировало задачу, которая загружала дополнительный код.

В отчёте за октябрь 2025 года Cisco Talos отследила заражение до node-nvm-ssh в официальном репозитории NPM. Его вредоносное ПО включало код для записи нажатий клавиш и получения скриншотов. Сообщаемый пакет был частью модифицированного приложения под названием Chessfi.

Документация NPM гласит, что игнорирующие скрипты блокируют, определённые в package.json файлах при установке. По умолчанию эта опция выполняется как false. Установка одного пакета также вводит требуемые зависимости.

Команды, такие как npm start и npm test, всё ещё выполняют запрошенные скрипты, когда настройка включена. Их автоматические pre- и postscript остаются заблокированными.

6. Держать секреты кошельков вне интервью-машин

ФБР советует не хранить пароли кошельков, приватные ключи и seed-фразы на устройствах с подключением к интернету. Для крипторазработчиков это руководство напрямую касается данных, обнаруженных во время заражения

Анализ OtterCookie от NTT выявил модули, направленные на пароли Chrome и файлы, связанные с MetaMask. Вредоносное ПО также собирало содержимое буфера обмена и файлы, связанные с криптовалютой. Эти цели выходят за рамки кода, предоставленного для теста при найме.

StoatWaffle представляет похожие риски. NTT обнаружила, что она крала учетные данные браузера и выбранные данные расширений. В macOS её коллекция включала базу данных Keychain, которая содержит конфиденциальную информацию для входа.

7. Действовать быстро после подозрения на воздействие вредоносного ПО

Совместное сопровождение призывает жертв подозреваемых случаев с фейковыми вредоносными ПО немедленно отключить затронутые устройства от интернета. В нём предупреждается, что удаление вредоносного ПО оставляет возможность того, что данные кошелька уже были украдлены.

Руководство ФБР по реагированию требует от жертв сохранять сообщения, имена пользователей и другие улики. Рекомендуется оставлять отключённые устройства включёнными для сохранения восстанавливаемых следов вредоносного ПО. Агентство также советует обсудить судебно-медицинскую экспертизу с следователями.

Власти советуют создать новый кошелёк на отдельном устройстве и передать на него активы. Заменяющая seed-фраза должна оставаться офлайн. Совместное предупреждение также рекомендует сделать резервное копирование важных данных и полностью сбросить затронутую операционную систему.

Связанно: Криптоинструменты с поддельным ИИ заменяют расширения кошельков — как распознать ловушку

Disclaimer: The information presented in this article is for informational and educational purposes only. The article does not constitute financial advice or advice of any kind. Coin Edition is not responsible for any losses incurred as a result of the utilization of content, products, or services mentioned. Readers are advised to exercise caution before taking any action related to the company.