Asayomu Tech
注目★★★★Hacker News

LinkedIn の求人詐欺、コード審査で PC を完全乗っ取り — ブラウザ認証情報から SSH キー、ウォレットまで

30秒で把握

  • 1LinkedIn 求人詐欺で TypeScript コード提供、実行時に C2 サーバから RAT / 認証情報盗聴ペイロードをダウンロード
  • 2ブラウザ (Chrome / Edge / Brave)、MetaMask 等 28 種ウォレット、SSH / AWS 認証情報、クリップボード、画面キャプチャを自動収集・流出
  • 3Linux / Windows / macOS で権限昇格なし。感染時は SSH / パスワード全ローテーション + OS 再インストール推奨。試験前に AI・隔離 VM での検証推奨

要約

採用面接に見せかけた LinkedIn フィッシング詐欺が、応募者の PC を多段階ローダで完全乗っ取りする攻撃が報告された。コーディング試験と称して提供される TypeScript プロジェクトは、外部 API 経由で リモートコード実行ペイロードをダウンロードし、実行すると RAT(遠隔操作)・ブラウザ認証情報盗聴・SSH キー / AWS 認証情報 / MetaMask 等 28 種ウォレットの抜き出し・ファイル走査・クリップボード監視など複合的な情報流出を引き起こす。攻撃者は C2 サーバ (147.189.174.138) への送信専用チャネルを確立し、NAT / 企業プロキシを透過、被害者の設定変更なく侵害が成立する。防御手段として Docker / Vagrant での隔離実行が有効だが完全な保護はなく、感染時は SSH キーローテーション・全パスワード変更・OS 再インストールが必要になる。

あなたへの影響

リモートワークの普及で採用プロセスが簡素化される中、LinkedIn での職務経歴に基づくターゲット化フィッシングが実装的に深刻化している。感染した場合、ローカルに保存された SSH / AWS / ウォレット秘密鍵がすべて危険にさらされるため、組織では採用プロセス参加時のアカウント権限管理・事後の認証情報ローテーション体制の整備が必須。

推奨:試験コード実行前に (1) 送信者の公式アドレス確認 (gmail は赤信号)、(2) 外部 API 呼び出しやプロセス環境変数への不自然アクセスの有無を AI / 手動で検査、(3) 本番開発環境でなく隔離 VM (Vagrant) での実行を強く推奨する。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。