Fausse offre d’emploi et pertes financières
Une fausse offre d’emploi dans le domaine des crypto-monnaies a entraîné des pertes de 11,8 millions de dollars américains après que des attaquants ont réussi à accéder aux systèmes d’une entreprise en contournant les contrôles de transaction, ont déclaré les autorités de Singapour. La Singapore Police Force (SPF) et la Cyber Security Agency of Singapore (CSA) ont annoncé le 14 août que la victime avait d’abord été contactée sur LinkedIn par un escroc se faisant passer pour un recruteur d’une entreprise liée aux crypto-monnaies.
Processus d’entretien et accès aux systèmes
Ce contact a donné lieu à un processus d’entretien qui a finalement permis aux attaquants d’accéder aux systèmes de l’employeur de la victime. La communication a été transférée de LinkedIn à l’e-mail, où le prétendu recruteur a utilisé un domaine usurpé, ressemblant de près à l’adresse de l’entreprise légitime. La victime a également participé à plusieurs entretiens via Google Meet, bien que la personne menant les entretiens ait gardé sa caméra éteinte pendant les appels.
Au fur et à mesure que le processus de recrutement avançait, la victime a été dirigée vers un site Web usurpé et a été invitée à compléter une évaluation technique de codage sur un appareil fourni par l’entreprise. Un logiciel malveillant a été téléchargé pendant l’évaluation, sans que la victime ne se rende compte que l’appareil avait été compromis. Une fois installé, le logiciel malveillant a récolté le jeton de session de la victime, selon la SPF et la CSA.
Conséquences de l’intrusion
Les attaquants ont ensuite utilisé le jeton volé pour contourner l’authentification à plusieurs facteurs et accéder au compte Bitbucket de la victime, qui était connecté au dépôt de code de l’employeur. Bitbucket est un service d’hébergement de dépôts de code utilisé par les équipes de développement logiciel pour stocker, gérer et collaborer sur le code source. L’accès à un compte employé peut donc exposer plus que l’appareil individuel, surtout lorsque le compte a des autorisations liées aux dépôts de l’entreprise ou à d’autres systèmes de développement.
Après avoir accédé au compte Bitbucket, les attaquants ont modifié les instructions de déploiement logiciel automatisé de l’entreprise. L’intrusion s’est ensuite étendue à l’infrastructure interne de l’entreprise, alors que les attaquants accédaient à distance à ses serveurs. Les identifiants collectés lors de la compromission ont permis aux attaquants de contourner les limites de transaction et les vérifications d’approbation utilisées pour contrôler les transferts de crypto-monnaie. La SPF et la CSA ont déclaré que les attaquants avaient ensuite effectué des transactions en crypto-monnaie, entraînant des pertes totalisant 11,8 millions de dollars américains.
Rappels de sécurité et recommandations
L’utilisation d’une évaluation de codage comme méthode de livraison de logiciels malveillants rappelle des attaques précédemment documentées dans le secteur des crypto-monnaies, où des développeurs et d’autres personnels techniques sont approchés avec des offres d’emploi avant d’être invités à exécuter du code ou à installer des logiciels. Les agences ont conseillé aux entreprises et aux individus, en particulier ceux opérant dans la technologie et la crypto-monnaie, de vérifier les identités des recruteurs et des entreprises qu’ils prétendent représenter avant d’interagir avec des fichiers, des sites Web ou des logiciels liés à l’emploi.
Les entreprises ont également été conseillées de protéger les clés d’interface de programmation d’application et les identifiants internes tout en renforçant l’authentification à plusieurs facteurs. La sécurisation des dépôts de code et des pipelines de déploiement de logiciels a été spécifiquement recommandée, car l’accès à ces systèmes peut permettre à une compromission qui commence sur un appareil d’employé d’atteindre l’infrastructure de l’entreprise.
Les autorités ont également conseillé aux entreprises de vérifier si des dépôts de code, des serveurs internes, des comptes ou des flux de travail d’approbation avaient été modifiés pendant la compromission.
Pour les individus, les agences recommandent de traiter les approches de recrutement non sollicitées avec prudence et de vérifier indépendamment à la fois le recruteur et l’entreprise impliquée. Une attention particulière est conseillée lorsque le processus d’entretien exige que les candidats téléchargent des fichiers, exécutent du code inconnu ou utilisent des sites Web fournis par des personnes qu’ils n’ont pas vérifiées indépendamment.