НовостиКриптовалютыВредоносное ПО Relay использует поддельное ИИ-приложение для встреч для атаки на криптокошельки соискателей вакансий в Web3

Вредоносное ПО Relay использует поддельное ИИ-приложение для встреч для атаки на криптокошельки соискателей вакансий в Web3

Автор: CoinWy·

Ключевые выводы

  • Вредоносная программа Relay распространяется через поддельное ИИ-приложение для встреч, замаскированное под программное обеспечение для собеседований и нацеленное на соискателей вакансий в Web3.
  • Компания SlowMist, специализирующаяся на блокчейн-безопасности, опубликовала отчёт по угрозам, документирующий эту кампанию по краже информации.
  • Атака опирается на социальную инженерию, встраивая вредоносное ПО в процесс найма, что делает его более правдоподобным по сравнению с типичными фишинговыми попытками.
  • Соискатели вакансий в Web3 особенно уязвимы, поскольку многие из них владеют криптовалютой и регулярно взаимодействуют с кошельками в рамках профессиональной деятельности.
  • Специалисты по безопасности рекомендуют проверять программное обеспечение через официальные веб-сайты, подтверждать личность рекрутеров через установленные каналы компании и использовать отдельные устройства для чувствительных операций с кошельками.
Вредоносное ПО Relay использует поддельное ИИ-приложение для встреч для атаки на криптокошельки соискателей вакансий в Web3

По данным отчёта по угрозам от SlowMist, вредоносная программа под названием Relay предположительно использует поддельное ИИ-приложение для встреч для атак на криптовалютные кошельки соискателей вакансий в Web3. SlowMist — это компания в сфере блокчейн-безопасности, которая регулярно публикует аналитические материалы о фишинговых кампаниях и атаках, направленных на опустошение криптокошельков в экосистеме криптовалют.

Исследователи кибербезопасности описывают Relay как инструмент для кражи информации, распространяемый через то, что выглядит как программное обеспечение для собеседований, предлагаемое соискателям. Кампания нацелена исключительно на людей, претендующих на должности в секторе Web3.

В основе — социальная инженерия

Атака опирается преимущественно на социальную инженерию, а не на технический эксплойт. Маскируя вредоносное ПО под инструмент для встреч или собеседований, который кандидата просят установить, злоумышленники эксплуатируют доверие, заложенное в стандартном процессе найма. Конечная цель — получить доступ к криптокошелькам тех, кто скачивает приложение.

Поддельное ИИ-приложение для встреч служит точкой входа для всей цепочки атаки. В контексте найма в Web3 кандидатов нередко просят скачать программное обеспечение для собеседований или встреч — это рутинная просьба, которую трудно поставить под сомнение. Быстрое распространение легитимных ИИ-инструментов для встреч и транскрибации в последние годы ещё больше повышает правдоподобность такой просьбы, поскольку организации во всех отраслях внедрили новые платформы видеоконференций и ИИ-ассистенты.

Поскольку целями являются соискатели, вредоносное ПО встраивается в процесс рекрутинга, а не поступает в виде незапрашиваемой ссылки. Аналогичные приманки на тему найма, направленные против Web3-разработчиков, были задокументированы журналистами, освещающими вопросы безопасности и мошеннические кампании поддельных рекрутеров в этой сфере. Социальная инженерия на основе рекрутинга также фиксировалась в более широкой технологической индустрии, где фиктивные процессы собеседований использовались для доставки вредоносного ПО инженерам-программистам. Такое оформление придаёт скачиванию уровень легитимности, которого обычно лишены обычные фишинговые попытки.

Далее заявленной целью становится криптокошелёк соискателя. Конкретные шаги выполнения и механизмы опустошения кошелька не детализируются в доступном исследовании SlowMist, и поэтому здесь они не приводятся как подтверждённые факты.

Последствия для найма в Web3 и безопасности кошельков

Соискатели вакансий в Web3 представляют особенно привлекательную целевую группу, поскольку многие из них уже владеют криптовалютой и регулярно взаимодействуют с кошельками в рамках своей профессиональной деятельности. Это пересечение пула кандидатов и активных пользователей кошельков делает их крайне привлекательными для злоумышленников.

Атаки, нацеленные на кошельки, влекут за собой более серьёзные последствия, чем обычный фишинг учётных данных. При компрометации доступа к кошельку цифровые активы могут быть переведены напрямую — подобная схема риска наблюдалась и в других случаях, например, в иске о поддельном приложении-кошельке для iPhone, связанном с предполагаемой кражей Bitcoin. В отличие от традиционных банковских транзакций, многие криптовалютные переводы нельзя отменить, что означает, что успешная компрометация кошелька зачастую приводит к безвозвратной потере средств.

Сочетание поддельных ИИ-инструментов и языка, ориентированного на рекрутинг, свидетельствует о том, что злоумышленники адаптируют свои приманки к актуальным технологическим трендам и тенденциям найма. Для кандидатов и команд по подбору персонала, работающих в криптовалютной сфере, практическая рекомендация состоит в соблюдении осторожности при установке любого программного обеспечения для собеседований по просьбе непроверенного рекрутера. Среди стандартных мер предосторожности, рекомендуемых специалистами по безопасности, — проверка программного обеспечения через официальные веб-сайты, использование отдельных устройств для чувствительных операций с кошельками и подтверждение личности рекрутера через установленные каналы компании.