• BIST 100

    9659,48%0,49
  • DOLAR

    37,93% -0,11
  • EURO

    41,07% -0,16
  • GRAM ALTIN

    3809,01% 1,10
  • Ç. ALTIN

    6070,97% 0,00

Sahte iş teklifleriyle tuzak kuruyorlar Serbest çalışan yazılımcılar hedefte

Siber güvenlik şirketi ESET, Kuzey Kore bağlantılı DeceptiveDevelopment'ın bilgi hırsızları ve serbest çalışan geliştiricileri hedef aldığını keşfetti.

Teknoloji 21.02.2025 09:47:00
Sahte iş teklifleriyle tuzak kuruyorlar Serbest çalışan yazılımcılar hedefte

Sahte iş teklifleriyle tuzak kuruyorlar Serbest çalışan yazılımcılar hedefte 

 

DeceptiveDevelopment, iş bulma ve serbest çalışma sitelerinde  bir sosyal mühendislik saldırı türü olan spearphishing yoluyla serbest çalışan yazılım geliştiricileri hedef alıyor ve tarayıcılardan ve parola yöneticilerinden kripto para cüzdanlarını ve giriş bilgilerini çalmayı amaçlıyor. DeceptiveDevelopment'ın farklı ülkelerde tuzağa düşürdüğü kurbanlarının bulunduğu ülkeler arasında Türkiye’de yer alıyor. 

 

ESET , 2024'ten bu yana Kuzey Kore bağlantılı bir dizi kötü niyetli faaliyet gözlemledi. Bu faaliyetlerde yazılım geliştirme alanında çalışan kişiler gibi davranan operatörler, kurbanları sahte iş teklifleriyle kandırıyor. Daha sonra, bilgi hırsızlığı yapan kötü amaçlı yazılımları gizleyen yazılım projeleriyle hedeflerine hizmet etmeye çalışıyorlar. ESET Research bu faaliyeti DeceptiveDevelopment kümesi olarak adlandırıyor. Kuzey Kore bağlantılı bu faaliyet şu anda ESET tarafından bilinen herhangi bir tehdit aktörüne atfedilmiyor. İş bulma ve serbest çalışma sitelerinde hedef şaşırtma yoluyla serbest çalışan yazılım geliştiricileri hedef alıyor. Kripto para cüzdanlarını,  tarayıcılardan ve parola yöneticilerinden giriş bilgilerini çalmayı amaçlıyor.

 

DeceptiveDevelopment'ı keşfeden ve analiz eden ESET araştırmacısı Matěj Havránek  şu açıklamayı yaptı: "Sahte iş görüşmesi sürecinin bir parçası olarak, DeceptiveDevelopment operatörleri hedeflerinden mevcut bir projeye bir özellik eklemek gibi bir kodlama testi yapmalarını istiyor ve görev için gerekli dosyalar genellikle GitHub veya diğer benzer platformlardaki özel depolarda barındırılıyor. Ne yazık ki hevesli iş adayı için bu dosyalar truva atına dönüştürülmüştür: Projeyi indirip çalıştırdıklarında kurbanın bilgisayarı tehlikeye giriyor. DeceptiveDevelopment kümesi, Kuzey Kore'ye bağlı aktörler tarafından halihazırda kullanılan geniş bir para kazanma planları koleksiyonuna bir ektir ve odağı geleneksel paradan kripto para birimlerine kaydırma eğilimine uymaktadır."

 

DeceptiveDevelopment'ın taktikleri, teknikleri ve prosedürleri Kuzey Kore'ye bağlı olduğu bilinen diğer bazı operasyonlarla benzerlik gösteriyor. DeceptiveDevelopment'ın arkasındaki operatörler Windows, Linux ve macOS üzerindeki yazılım geliştiricilerini hedef alıyor. Kripto para birimini öncelikle finansal kazanç için çalıyorlar, olası bir ikincil amaçları da siber casusluk. Bu operatörler hedeflerine yaklaşmak için sosyal medyada sahte işe alım profilleri kullanıyor. Saldırganlar coğrafi konuma göre ayrım yapmazlar, bunun yerine başarılı bir şekilde fon ve bilgi elde etme olasılığını artırmak için mümkün olduğunca çok sayıda kurbanı tehlikeye atmayı amaçlarlar.

 

DeceptiveDevelopment, faaliyetlerinin bir parçası olarak öncelikle iki aşamada sunulan iki kötü amaçlı yazılım ailesi kullanır. İlk aşamada, BeaverTail (bilgi hırsızı, indirici) basit bir oturum açma hırsızı olarak hareket eder, kayıtlı oturum açma bilgilerini içeren tarayıcı veri tabanlarını çıkarır. İkinci aşama için bir indirici olarak, casus yazılım ve arka kapı bileşenleri içeren InvisibleFerret (bilgi hırsızı, RAT) ve ayrıca uzlaşma sonrası faaliyetler için yasal AnyDesk uzaktan yönetim ve izleme yazılımını indirebilir. 

 

Saldırganlar, işe alım görevlisi gibi davranmak için mevcut kişilerin profillerini kopyalamakta ve hatta yeni kişilikler oluşturmaktadır. Daha sonra potansiyel kurbanlarına iş arama ve serbest çalışma platformlarında doğrudan yaklaşıyor ya da buralarda sahte iş ilanları yayımlıyorlar. Bu profillerden bazıları saldırganların kendileri tarafından oluşturulurken diğerleri de platformdaki gerçek kişilerin saldırganlar tarafından değiştirilmiş potansiyel olarak tehlikeye atılmış profilleridir.

 

Bu etkileşimlerin gerçekleştiği platformlardan bazıları genel iş arama platformları iken diğerleri öncelikle kripto para birimi ve blok zinciri projelerine odaklanıyor ve bu nedenle saldırganların hedeflerine daha uygun. Bu platformlar arasında LinkedIn, Upwork, Freelancer.com, We Work Remotely, Moonlight ve Crypto Jobs List yer alıyor.

 

Mağdurlar proje dosyalarını ya doğrudan sitedeki dosya aktarımı yoluyla ya da GitHub, GitLab veya Bitbucket gibi bir depoya bağlantı yoluyla alırlar. Dosyaları indirmeleri, özellikler eklemeleri veya hataları düzeltmeleri ve işe alan kişiye geri bildirimde bulunmaları istenir. Ek olarak, test etmek için projeyi oluşturmaları ve yürütmeleri talimatı verilir, bu da ilk tehlikenin gerçekleştiği yerdir. Saldırganlar genellikle kötü amaçlı kodlarını gizlemek için akıllıca bir numara kullanırlar: Kodu, genellikle geliştiriciye verilen görevle ilgisi olmayan arka uç kodu içinde, projenin başka türlü zararsız bir bileşenine yerleştirir ve uzun bir yorumun arkasına tek bir satır olarak eklerler. Bu şekilde, ekranın dışına taşınır ve çoğunlukla gizli kalır.

 

İstanbullular Millet İftarında buluştu

Bursa'da otelde yangın faciası 2 kişi can verdi

Boykot listesi güncellendi, dev meydan mitingleri geliyor

Her Şey Çok Güzel Olacak Berkay tutuklandı

Kartalkaya faciası | Ruhsat veren müdür gözaltında

AKP'li Mücahit Birinci'ye tepki yağdı

Miting meydanlarını gölgeleyen küfürlere tepki yağıyor

TKP: Yönetici ve üyelerimiz derhal serbest bırakılmalıdır

KOBİ’ler için hassas verileri koruma rehberi

Saraçhane meydanı 5. gününde doldu | 15 milyon oy kullandı

Silivri'de İmamoğlu - Özdağ karşılaşması

İmamoğlu'na karar muamması! Yandaşlar servis etti, savcılık yalanladı

Ekrem İmamoğlu tutuklandı | Türkiye'ye yazık oldu

İBB soruşturmasında tutuklanan isimler açıklanıyor

Saraçhane'de polisten gazlı müdahale, yaralılar var

Mansur Yavaş, TOMA'ların ıslattığı öğrencilere battaniye

Keşke bu bariyerleri kaçaklara karşı sınırlara kursaydınız

İstanbul'a giriş çıkışlara sınırlama getirildi

Zafer Partisi, meydanlara geri dönüyor

İmamoğlu'ndan manifesto gibi ifade | Kasıtlı bir pusu staretejisi

Ankara'da ulaşıma İmamoğlu yasağı | ODTÜ'ye ulaşım yasak

İmamoğlu gözaltına alındı, Cengiz'e arazi yağdı

‘R’ Harfini Söyleyemeyen Çocuklar İçin Gizli Neden: Dil Bağı

Öfke kontrolu eğitimi ile trafik kazaları yüzde 50’den fazla azalır!

Özgür Özel'in hedefinde AKP ve yandaş medya var

Serdar Haydanlı serbest bırakıldı | Kilit isim demişlerdi

Zeynep Bastık'tan ODTÜ öğrencilerine destek

Türkiye sokakta, Habertürk'te Cübbeli var

Engellemeler, polis barikatları, TOMA'lar yüz binleri durduramadı

Ekrem İmamoğlu | Bu soruyu muhattap almıyorum

Yükleniyor

LİG TABLOSU

Takım O G M B Av P
1.Galatasaray 28 22 1 5 40 71
2.Fenerbahçe 27 20 2 5 42 65
3.Samsunspor 28 15 7 6 12 51
4.Beşiktaş 27 13 6 8 14 47
5.Eyüpspor 27 12 7 8 11 44
6.Göztepe 27 10 9 8 10 38
7.Gazişehir Gaziantep 27 11 11 5 0 38
8.Kasımpaşa 28 9 8 11 -3 38
9.Trabzonspor 27 9 9 9 12 36
10.İstanbul Başakşehir 26 10 10 6 4 36
11.Antalyaspor 28 10 12 6 -20 36
12.Konyaspor 28 9 12 7 -6 34
13.Rizespor 27 10 14 3 -12 33
14.Alanyaspor 28 8 13 7 -10 31
15.Sivasspor 28 8 14 6 -8 30
16.Bodrum FK 28 8 14 6 -11 30
17.Kayserispor 27 7 11 9 -14 30
18.Hatayspor 27 4 16 7 -22 19
19.Adana Demirspor 27 2 21 4 -39

YAZARLAR