朝鲜黑客通过虚假工作机会瞄准 LinkedIn 用户

据 SOCRadar 的研究人员称,朝鲜威胁行为者 Famous Chollima 的黑客在 LinkedIn 上冒充招聘人员,并试图诱骗用户陷入 ClickFix 攻击。

来源:KnowBe4 _恶意软件

据 SOCRadar 的研究人员称,朝鲜威胁行为者 Famous Chollima 的黑客在 LinkedIn 上冒充招聘人员,并试图诱骗用户陷入 ClickFix 攻击。

“在 ClickFake 活动的最新变体中,著名的千里马演员依靠社会工程,冒充潜在的招聘人员来说服目标进行技能评估(这是虚假面试的一部分),并运行恶意负载,”SOCRadar 说。 “他们偶尔会创建虚假的幌子公司或冒充加密货币和 Web3 行业中的知名公司,并通过社交媒体(LinkedIn、Discord、Telegram 和电子邮件)接触他们的目标。”

在虚假面试过程结束时,攻击者制造了一个用户据称需要解决的问题。此时,ClickFix 攻击就会启动:攻击者向受害者发送指令,将命令粘贴到他们的计算机中,这将导致恶意软件安装。

“在以高薪为借口说服他们后,他们发出了对其基础设施进行技能评估的邀请。他们的目标包括非技术人员,例如顾问、投资合作伙伴和商业智能分析师。虚假评估包括作为每个角色任务一部分的多项选择题,以及最后一个问题,以记录他们自己的回答。最后的诱惑是,在最后一步中,某些东西与摄像头或麦克风不兼容,ClickFix 指令会向目标提供解决问题。”

朝鲜威胁行为者多年来一直在使用以工作为主题的攻击活动,经常冒充合法的 IT 员工在美国组织获得远程工作机会。 2024 年,当我们成为假朝鲜 IT 员工的攻击目标时,KnowBe4 本身就是最先广泛宣传这一问题的公司之一。此人在泄露任何数据之前就被检测到,但该事件证明了人工智能增强型社会工程的有效性。