LinkedIn

استخدام جعلی لینکدین؛ تله هکرها برای برنامه‌نویس‌ها

یک کارزار هدفمند منتسب به گروه سایبری Mirage Kitten نشان می‌دهد حتی فرایند استخدام آنلاین نیز می‌تواند به ابزاری برای جاسوسی سایبری تبدیل شود. مهاجمان با ساخت پروفایل‌های جعلی استخدام در LinkedIn، مهندسان نرم‌افزار فعال در حوزه‌های هواپیمایی و فین‌تک را هدف می‌گیرند و با پیشنهاد یک آزمون فنی، آن‌ها را به دانلود و اجرای یک بسته نرم‌افزاری آلوده ترغیب می‌کنند. این بدافزارها که با Node.js و JavaScript توسعه یافته‌اند، قابلیت هدف قرار دادن ویندوز، macOS و Linux را دارند و می‌توانند دسترسی عمیقی به سیستم قربانی ایجاد کنند.

اندازه متن

یک کارزار هدفمند منتسب به گروه سایبری Mirage Kitten نشان می‌دهد حتی فرایند استخدام آنلاین نیز می‌تواند به ابزاری برای جاسوسی سایبری تبدیل شود. مهاجمان با ساخت پروفایل‌های جعلی استخدام در LinkedIn، مهندسان نرم‌افزار فعال در حوزه‌های هواپیمایی و فین‌تک را هدف می‌گیرند و با پیشنهاد یک آزمون فنی، آن‌ها را به دانلود و اجرای یک بسته نرم‌افزاری آلوده ترغیب می‌کنند. این بدافزارها که با Node.js و JavaScript توسعه یافته‌اند، قابلیت هدف قرار دادن ویندوز، macOS و Linux را دارند و می‌توانند دسترسی عمیقی به سیستم قربانی ایجاد کنند.


پیشنهاد شغلی؛ دروازه ورود هکرها

پیدا کردن یک فرصت شغلی جدید معمولاً اتفاقی مثبت است؛ اما مهاجمان سایبری حالا از همین فرایند برای نفوذ به سیستم‌های سازمانی استفاده می‌کنند. در کارزار جدید Mirage Kitten، مهاجمان خود را به‌عنوان متخصصان جذب نیرو در شرکت‌های فناوری معرفی می‌کنند و از طریق LinkedIn با مهندسان نرم‌افزار فعال در صنایع هواپیمایی و فین‌تک ارتباط می‌گیرند. پس از ایجاد ارتباط اولیه، فرد هدف به شرکت در یک آزمون فنی دعوت می‌شود. در ادامه، لینک دریافت یک «آزمون برنامه‌نویسی» برای او ارسال می‌شود. نکته مهم این است که فایل موردنظر لزوماً روی یک دامنه ناشناس قرار ندارد. مهاجمان از فضای ذخیره‌سازی معتبر Amazon برای میزبانی فایل استفاده می‌کنند تا لینک دانلود در نگاه اول قابل اعتمادتر به نظر برسد.


چرا قربانی فریب می‌خورد؟

یکی از نقاط قوت این کارزار، استفاده از یک سناریوی کاملاً طبیعی است. یک برنامه‌نویس ممکن است در طول فرایند استخدام با مواردی مانند:

  • آزمون فنی
  • پروژه آزمایشی
  • فایل کد
  • مخزن نرم‌افزاری
  • مستندات پروژه
  • ابزارهای توسعه

مواجه شود. بنابراین، دانلود یک بسته نرم‌افزاری برای انجام یک آزمون برنامه‌نویسی الزاماً غیرعادی نیست. مهاجمان نیز دقیقاً از همین اعتماد استفاده می‌کنند. آن‌ها حتی برای ایجاد فشار روانی، یک محدودیت زمانی یک تا سه ساعت برای انجام آزمون تعیین می‌کنند و از قربانی می‌خواهند از ابزارهای کمک‌کدنویسی هوش مصنوعی استفاده نکند. این بخش از حمله بسیار هوشمندانه است؛ زیرا طبق توضیح Kaspersky، مهاجمان احتمالاً نمی‌خواهند ابزارهای AI کدهای مخرب پنهان‌شده در بسته را شناسایی کنند.


وقتی آزمون برنامه‌نویسی بدافزار است

قربانی پس از دانلود و اجرای آزمون، تصور می‌کند مشغول انجام یک پروژه فنی برای استخدام است. در همین زمان، بخش مخرب بسته در پس‌زمینه فعال می‌شود. یعنی چیزی که کاربر به‌عنوان یک آزمون برنامه‌نویسی می‌بیند، در واقع می‌تواند پوششی برای نصب بدافزار باشد. این روش از یک اصل مهم در مهندسی اجتماعی استفاده می‌کند:

اگر کاربر خودش فایل را دانلود و اجرا کند، تشخیص حمله برای سیستم‌های امنیتی و حتی خود کاربر دشوارتر می‌شود. در این سناریو، مهاجم الزاماً مجبور نیست مستقیماً به سیستم قربانی نفوذ کند؛ بلکه قربانی را متقاعد می‌کند که خودش در را باز کند.


تغییرات جدید Mirage Kitten

Mirage Kitten پیش از این بیشتر از بدافزارهای بومی نوشته‌شده با زبان‌هایی مانند C، C++ و Go استفاده می‌کرد و تمرکز اصلی آن روی محیط‌های Windows بود. اما در کارزار جدید، گروه به سمت Node.js و JavaScript حرکت کرده است. این تغییر یک مزیت مهم برای مهاجم ایجاد می‌کند. به جای اینکه برای سیستم‌عامل‌های مختلف نسخه‌های کاملاً جداگانه تولید شود، یک کدبیس می‌تواند برای هدف قرار دادن Windows، macOS و Linux مورد استفاده قرار گیرد. به همین دلیل، تهدید جدید فقط محدود به رایانه‌های ویندوزی نیست.


NodeRabbit؛ بدافزار پنهان در ابزارهای توسعه

یکی از دو خانواده بدافزاری شناسایی‌شده در این کارزار NodeRabbit نام دارد. NodeRabbit یک Remote Access Trojan یا RAT مبتنی بر Node.js است که در بسته‌های معمول توسعه نرم‌افزار مخفی می‌شود. هدف RAT این است که به مهاجم امکان کنترل و دسترسی از راه دور به سیستم آلوده را بدهد. اما بخش جالب‌تر حمله، روش حفظ دسترسی است. طبق یافته‌های Kaspersky، NodeRabbit می‌تواند از روش‌هایی متناسب با محیط توسعه‌دهندگان استفاده کند؛ از جمله نصب افزونه‌های جعلی برای Microsoft Visual Studio Code یا دستکاری مخازن کد محلی. در نتیجه، بدافزار می‌تواند به شکلی طراحی شود که هنگام انجام فعالیت‌های عادی توسعه نرم‌افزار دوباره فعال شود. این موضوع برای سازمان‌ها بسیار مهم است؛ زیرا سیستم یک برنامه‌نویس معمولاً فقط یک کامپیوتر شخصی ساده نیست. ممکن است همین سیستم به:

  • مخازن خصوصی کد
  • کلیدهای API
  • سرویس‌های ابری
  • محیط‌های DevOps
  • پایگاه‌های داده
  • شبکه داخلی شرکت

دسترسی داشته باشد. بنابراین، آلوده شدن سیستم یک توسعه‌دهنده می‌تواند پیامدهایی بسیار فراتر از سرقت اطلاعات همان دستگاه داشته باشد.


PollCat؛ جاسوسی با یک رمز یک‌بارمصرف جعلی

بدافزار دوم PollCat نام دارد. این ابزار نیز یک RAT مبتنی بر JavaScript است، اما روش عملکرد آن کمی متفاوت است. در این سناریو، فرد قربانی برای دسترسی به آزمون برنامه‌نویسی با یک مرحله احراز هویت مواجه می‌شود. مهاجم از او می‌خواهد یک One-Time Password یا OTP را وارد کند؛ رمزی که ظاهراً از طرف استخدام‌کننده ارائه شده است. اما این فرایند در واقع پوششی برای جمع‌آوری اطلاعات سیستم است. PollCat می‌تواند اطلاعات مربوط به سیستم را جمع‌آوری کند، دایرکتوری‌ها را بررسی کند و داده‌ها را برای مهاجمان ارسال کند. این روش نشان می‌دهد حتی عبارت‌هایی مانند «کد تأیید» یا «OTP» نیز نباید به‌تنهایی نشانه معتبر بودن یک فرایند آنلاین تلقی شوند.


چرا توسعه‌دهندگان هدف‌اند؟

مهاجمان دلیل مشخصی برای انتخاب مهندسان نرم‌افزار دارند. یک توسعه‌دهنده در بسیاری از سازمان‌ها می‌تواند سطح دسترسی بیشتری نسبت به یک کاربر معمولی داشته باشد. ممکن است روی سیستم او اطلاعاتی مانند:

کدهای اختصاصی، کلیدهای دسترسی، Tokenها، اطلاعات پروژه، اعتبارنامه‌های توسعه و دسترسی به سرویس‌های داخلی

وجود داشته باشد. به همین دلیل، نفوذ به سیستم یک توسعه‌دهنده می‌تواند به مهاجم امکان حرکت به بخش‌های دیگری از شبکه را بدهد. کارشناس امنیتی Kaspersky نیز تأکید کرده است که توسعه‌دهندگان به دلیل دسترسی‌های بالاتر در شبکه‌های سازمانی، اهداف ارزشمندی برای عملیات جاسوسی سایبری محسوب می‌شوند.


حمله فقط به یک کشور محدود نیست

تمرکز اصلی این کارزار، بخش‌هایی از خاورمیانه و آفریقا بوده است. Kaspersky به‌طور مشخص از شناسایی فعالیت‌های مرتبط با این کارزار در مصر، اتیوپی و افغانستان خبر داده است. در کنار این کشورها، نمونه‌های مرتبط با بدافزار نیز در کشورهای دیگری از جمله آلمان، ترکیه، اسرائیل، هند و ایرلند مشاهده شده‌اند. این پراکندگی نشان می‌دهد با یک کلاهبرداری استخدامی محدود و محلی روبه‌رو نیستیم؛ بلکه تکنیک مورد استفاده می‌تواند برای هدف قرار دادن متخصصان در مناطق مختلف مورد استفاده قرار گیرد.


اهمیت LinkedIn

LinkedIn برای بسیاری از متخصصان یک محیط حرفه‌ای و نسبتاً قابل اعتماد محسوب می‌شود. کاربر معمولاً انتظار ندارد پیامی که در این پلتفرم دریافت می‌کند، بخشی از یک عملیات جاسوسی باشد. اما مهاجمان می‌توانند با ساخت پروفایل‌هایی شبیه حساب‌های واقعی استخدام‌کنندگان، شرکت‌ها یا متخصصان منابع انسانی، اعتبار اولیه ایجاد کنند. این همان نقطه‌ای است که امنیت سایبری دیگر فقط به آنتی‌ویروس و فایروال محدود نمی‌شود. امنیت باید رفتار کاربر، هویت فرستنده و زمینه ارتباط را نیز در نظر بگیرد.


چرا Amazon Cloud؟

یکی از تکنیک‌های قابل توجه در این کارزار، استفاده از زیرساخت معتبر Amazon برای میزبانی فایل است. این مسئله اهمیت زیادی دارد. اگر لینک دانلود از یک دامنه کاملاً ناشناس و مشکوک ارائه شود، احتمال اینکه کاربر یا سیستم امنیتی به آن شک کند بیشتر است. اما وقتی فایل از یک سرویس ابری شناخته‌شده دریافت می‌شود، اعتماد اولیه می‌تواند افزایش پیدا کند. البته معتبر بودن سرویس میزبان به معنی سالم بودن فایل نیست. یک فایل مخرب می‌تواند روی زیرساخت یک سرویس معتبر نیز میزبانی شود. به همین دلیل، بررسی نام سرویس به‌تنهایی برای تشخیص یک حمله کافی نیست.


نقش هوش مصنوعی در این حمله

یک جزئیات جالب در این کارزار، اشاره مهاجمان به عدم استفاده از ابزارهای AI برای حل آزمون است. به گفته Kaspersky، مهاجمان احتمالاً می‌خواستند از شناسایی کد مخرب پنهان‌شده در بسته توسط ابزارهای کمک‌کدنویسی AI جلوگیری کنند. این موضوع یک روند جدید را نشان می‌دهد:

هوش مصنوعی دیگر فقط ابزار مهاجم نیست. AI می‌تواند به یک ابزار دفاعی برای توسعه‌دهندگان نیز تبدیل شود. 

در نتیجه، مهاجمان ممکن است حتی تلاش کنند کاربر را از استفاده از ابزارهای AI که احتمال شناسایی رفتار مشکوک یا کد مخرب دارند، منصرف کنند.

راه‌های پیشگیری

سازمان‌ها و توسعه‌دهندگان می‌توانند چند اقدام ساده اما مؤثر انجام دهند.

پیشنهاد شغلی را بدون بررسی نپذیرید

اگر فردی در LinkedIn با شما تماس گرفت، صرفاً به دلیل داشتن عکس، سابقه کاری یا نام یک شرکت معتبر به او اعتماد نکنید. هویت استخدام‌کننده و شرکت را از کانال‌های رسمی بررسی کنید.

فایل‌های آزمون برنامه‌نویسی را با احتیاط اجرا کنید

فایل‌های ناشناس، پکیج‌های npm، پروژه‌های Git و ابزارهای توسعه می‌توانند حامل کد مخرب باشند. هر فایل مربوط به یک آزمون فنی باید مانند یک فایل بالقوه غیرقابل اعتماد بررسی شود.

از سیستم اصلی شرکت برای آزمون‌های ناشناس استفاده نکنید

اجرای یک پروژه ناشناخته روی سیستم اصلی توسعه‌دهنده می‌تواند خطر بزرگی ایجاد کند. در صورت امکان، چنین فایل‌هایی باید در محیط‌های جداشده و کنترل‌شده بررسی شوند.

به محدودیت زمانی مشکوک توجه کنید

عبارت‌هایی مانند: «فقط یک ساعت فرصت دارید» یا: «نباید از AI استفاده کنید» به‌تنهایی نشانه حمله نیستند؛ اما وقتی همراه با لینک دانلود ناشناس یا درخواست اجرای نرم‌افزار باشند، باید زنگ خطر محسوب شوند.

دسترسی توسعه‌دهندگان را محدود کنید

حتی اگر یک توسعه‌دهنده به ابزارهای زیادی نیاز دارد، همه دسترسی‌ها نباید بدون محدودیت در اختیار یک سیستم قرار گیرد. اصل Least Privilege می‌تواند در صورت آلوده شدن یک Endpoint، دامنه خسارت را کاهش دهد.


سازمان‌ها چه چیزی را پایش کنند؟

برای مقابله با چنین تهدیدهایی، تیم‌های امنیتی بهتر است علاوه بر Endpointهای معمول، رفتار محیط توسعه را نیز زیر نظر داشته باشند. مواردی مانند:

  • نصب ناگهانی افزونه‌های VS Code
  • تغییرات غیرعادی در مخازن کد
  • اجرای Node.js از مسیرهای غیرمعمول
  • ارتباطات خروجی مشکوک
  • دانلود پکیج‌های ناشناخته
  • اجرای اسکریپت‌های ناشناس
  • دسترسی غیرعادی به فایل‌های پروژه
  • استفاده غیرمعمول از Tokenها و Credentialها
  • می‌توانند سرنخ‌هایی از یک آلودگی احتمالی باشند.


یک تغییر مهم در روش‌های جاسوسی سایبری

آنچه این کارزار را مهم می‌کند فقط وجود یک RAT جدید نیست. تغییر اصلی در روش رسیدن بدافزار به قربانی است. مهاجم ابتدا اعتماد ایجاد می‌کند. سپس یک فرصت شغلی پیشنهاد می‌دهد. بعد یک آزمون فنی ارائه می‌کند. سپس کاربر را به دانلود و اجرای فایل ترغیب می‌کند. و در نهایت، بدافزار در محیط توسعه قربانی مستقر می‌شود.

یعنی زنجیره حمله از اعتماد انسانی → فرایند استخدام → ابزار توسعه → سیستم سازمانی عبور می‌کند. همین موضوع تشخیص حمله را دشوارتر می‌کند.


جمع‌بندی

کارزار جدید Mirage Kitten نشان می‌دهد مهاجمان سایبری برای نفوذ به سازمان‌ها لزوماً به روش‌های پیچیده و پر سر و صدا نیاز ندارند. گاهی یک پیام استخدامی در LinkedIn می‌تواند نقطه شروع یک عملیات جاسوسی باشد. مهاجمان با جعل هویت استخدام‌کنندگان، مهندسان نرم‌افزار حوزه‌های هواپیمایی و فین‌تک را هدف گرفته‌اند و آن‌ها را به دانلود یک آزمون برنامه‌نویسی ترغیب می‌کنند. فایل مذکور روی زیرساخت معتبر Amazon میزبانی شده و پس از اجرا می‌تواند بدافزار را در سیستم قربانی مستقر کند. استفاده از Node.js و JavaScript نیز به Mirage Kitten اجازه داده یک رویکرد چندسکویی را دنبال کند و Windows، macOS و Linux را هدف قرار دهد. از طرف دیگر، استفاده از ابزارهایی مانند NodeRabbit و PollCat نشان می‌دهد محیط‌های توسعه نرم‌افزار نیز به یکی از اهداف جذاب جاسوس‌افزارها تبدیل شده‌اند. پیام اصلی این حمله ساده است:

هر پیشنهاد شغلی، فایل آزمون یا لینک دانلودی که از طریق شبکه‌های اجتماعی دریافت می‌کنیم، لزوماً همان چیزی نیست که به نظر می‌رسد.

در دنیایی که حملات سایبری بیش از گذشته از مهندسی اجتماعی استفاده می‌کنند، آگاهی کاربر و بررسی دقیق منبع فایل، در کنار ابزارهای فنی امنیتی، به یکی از مهم‌ترین خطوط دفاعی سازمان‌ها تبدیل شده است.


برای مطالعه مقالات بیشتر به سایت خانه متاورس ایران سر بزنید.

دنبال اخبار بیشتر باشید…

نویسنده فاطمه بقایی
درباره نویسنده فاطمه بقایی