注目★★★★★Hacker News
LinkedIn の求人詐欺、コード審査で PC を完全乗っ取り — ブラウザ認証情報から SSH キー、ウォレットまで
30秒で把握
- 1LinkedIn 求人詐欺で TypeScript コード提供、実行時に C2 サーバから RAT / 認証情報盗聴ペイロードをダウンロード
- 2ブラウザ (Chrome / Edge / Brave)、MetaMask 等 28 種ウォレット、SSH / AWS 認証情報、クリップボード、画面キャプチャを自動収集・流出
- 3Linux / Windows / macOS で権限昇格なし。感染時は SSH / パスワード全ローテーション + OS 再インストール推奨。試験前に AI・隔離 VM での検証推奨
要約
採用面接に見せかけた LinkedIn フィッシング詐欺が、応募者の PC を多段階ローダで完全乗っ取りする攻撃が報告された。コーディング試験と称して提供される TypeScript プロジェクトは、外部 API 経由で リモートコード実行ペイロードをダウンロードし、実行すると RAT(遠隔操作)・ブラウザ認証情報盗聴・SSH キー / AWS 認証情報 / MetaMask 等 28 種ウォレットの抜き出し・ファイル走査・クリップボード監視など複合的な情報流出を引き起こす。攻撃者は C2 サーバ (147.189.174.138) への送信専用チャネルを確立し、NAT / 企業プロキシを透過、被害者の設定変更なく侵害が成立する。防御手段として Docker / Vagrant での隔離実行が有効だが完全な保護はなく、感染時は SSH キーローテーション・全パスワード変更・OS 再インストールが必要になる。
あなたへの影響
リモートワークの普及で採用プロセスが簡素化される中、LinkedIn での職務経歴に基づくターゲット化フィッシングが実装的に深刻化している。感染した場合、ローカルに保存された SSH / AWS / ウォレット秘密鍵がすべて危険にさらされるため、組織では採用プロセス参加時のアカウント権限管理・事後の認証情報ローテーション体制の整備が必須。
推奨:試験コード実行前に (1) 送信者の公式アドレス確認 (gmail は赤信号)、(2) 外部 API 呼び出しやプロセス環境変数への不自然アクセスの有無を AI / 手動で検査、(3) 本番開発環境でなく隔離 VM (Vagrant) での実行を強く推奨する。