☠️ پیشنهاد مرگبار و وسوسهکننده چند هزار دلاری!داستان از اونجایی شروع شد که من داشتم توی 📱 ایکس (توئیتر سابق) میگشتم که ناگهان خوردم به یک پست عجیب و ترسناک!
📌 اول از همه بگم که منبع این پست، دو توئیت با اکانتهایی به نام
pcaversaccio و همچنین یک متخصص برنامه نویسی اندروید و فلاتر ایرانی به نام
Arash بودن که راجع به این قضیه صحبت کردن
❓ حالا اصل ماجرا چیه؟
یه نفر با یه پروفایل خیلی شیک و حرفهای تو شبکهی اجتماعی 📱
لینکدین (که مخصوص
کار و تخصصه) بهتون پیام میده و یه پیشنهاد کار عالی با حقوق خیلی بالا (
مثلاً ماهی ۷-۸ هزار دلار) بهتون میده. پروفایلش رو که نگاه میکنین، کاملاً واقعی و موجه به نظر میاد
بعد از یه گپ و گفت کوتاه، برای اینکه مثلاً توانایی فنی تون رو بسنجه، یه تسک یا پروژهی کوچیک بهتون میده. این پروژه معمولاً یه سورسکد روی سایت گیتهابه (
GitHub). ازتون میخواد که کد رو دانلود (
clone) کنین و روی کامپیوتر خودتون اجراش کنین
⚠️ تلهی اصلی کجاست؟
شما به عنوان یه برنامهنویس (فریلنسر یا هر شغلی که مستقیم یا غیر مستقیم به برنامهنویسی و کار توی 📱
لینکدین مرتبطه)، کد رو دانلود میکنین و یه نگاه سرسری به فایلهاش میندازین
همه چیز عادی به نظر میاد، هیچ چیز مشکوکی نمیبینین. ولی اصل حقه همینجاست. کلاهبردار، یه تیکه کد مخرب رو توی یکی از فایلهای تنظیمات پروژه (تو این مثال، فایل
next.config.js) قایم کرده
❓ چطوری قایم کرده؟
هکرا اومدن یه خط کد عادی نوشتن، بعدش به اندازهی چند صفحه، کلید فاصله (
Space) رو زدن و کد مخرب رو اون تهِ تهِ خط، جایی که اصلاً تو صفحه دیده نمیشه، قرار دادن
اکثر ویرایشگرهای کد هم این فاصلههای زیاد رو نشون نمیدن و تو باید حتماً اسکرول افقی کنی (یعنی بری سمت راستِ راست) تا اون کد رو ببینی، کاری که تقریباً هیچکس موقع چک کردن سریع کد انجام نمیده
💣 و فاجعه اتفاق میفته...
شما که فکر میکنین همه چیز امنه، پروژه رو اجرا میکنین. به محض اجرا، اون کد مخرب هم در پسزمینه اجرا میشه
این کد کامپیوترتون رو میگرده و هر کیف پول ارز دیجیتال (مثل
متامسک و غیره) که روی سیستمتون داشته باشی رو پیدا میکنه و در عرض چند دقیقه، تمام موجودیشو خالی میکنه و به کیف پول کلاهبردار میفرسته 🙁
یک کمپین بدافزاری هدفمند که با استفاده از
مهندسی اجتماعی (پیشنهاد کار جعلی)،
یک تروجان (پروژه کد) رو به قربانی تحویل میده
تروجان حاوی یک بدافزار سرقت ارز دیجیتال (
Crypto Stealer) است که با تکنیکهای پنهانسازی (
Code Obfuscation) از دید کاربر مخفی شده. خلاصه که مراقب باشین 🛡
#هک #امنیت #لینکدین #مهندسی_اجتماعی
#Linkedin #Security #Social_Engineering #Trojan
📱
@NeuralGlyph