Gli hacker hanno utilizzato falsi test di programmazione per infettare 30.000 dispositivi e rubare decine di milioni di dollari in criptovalute

📅 2026-09-21

Riassunto:

Le forze dell'ordine e i ricercatori di sicurezza informatica hanno rivelato una massiccia campagna informatica dannosa. Un gruppo di hacker associato al governo nordcoreano ha infettato con successo circa 30.000 dispositivi in ​​tutto il mondo mascherandosi da reclutatori e utilizzando test di programmazione falsi accuratamente progettati e rubando risorse digitali per un valore di oltre 10 milioni di dollari da più di 7.000 portafogli di criptovaluta.

Le indagini condotte dalle agenzie di sicurezza informatica mostrano che il gruppo di hacker (rintracciato dai nomi in codice del settore, tra cui le serie WaterPlum e Contagious Interview) prende di mira principalmente ingegneri del software, sviluppatori di criptovaluta e persone in cerca di lavoro nel settore tecnologico. Gli aggressori trovano obiettivi attraverso le principali piattaforme sociali e professionali come LinkedIn, GitHub, Slack, Discord e Telegram e stabiliscono connessioni con persone in cerca di lavoro forgiando le identità di marchi o reclutatori tecnici noti e altamente credibili. Dopo aver stabilito la fiducia, l'hacker sposterà la comunicazione in un messaggio privato e chiederà al candidato di scaricare ed eseguire una specifica "attività di test di programmazione" o libreria di codici, citando la valutazione del colloquio.

Questi progetti di prova sembrano modelli di e-commerce completamente funzionanti o strumenti open source, ma dietro le quinte si nascondono segreti. Gli hacker hanno utilizzato una steganografia estremamente nascosta e un meccanismo di infezione a più fasi per nascondere segmenti di codice dannoso nei file di immagine (come le icone di bandiera in formato SVG) o nei file di configurazione dell'esecuzione automatica nella directory delle risorse del progetto, aggirando così i tradizionali software antivirus e gli strumenti di monitoraggio della sicurezza. Una volta che lo sviluppatore esegue il progetto nell'ambiente di sviluppo locale o apre la cartella del codice, la backdoor dannosa viene attivata silenziosamente in background.

Il programma backdoor impiantato nel sistema ha potenti capacità di furto di segreti e può scansionare ed estrarre password della cache del browser, credenziali cloud, contenuti degli appunti e vari dati del portafoglio di criptovaluta con estensioni del desktop e del browser. Dopo aver preso il controllo del dispositivo preso di mira, l'hacker trasferisce rapidamente i fondi per svuotare il portafoglio crittografato della vittima e invia i file sensibili rubati e i diritti di accesso alla rete al server di controllo remoto. Poiché molte vittime eseguivano quotidianamente il codice di prova sui computer dell'ufficio, l'attacco è penetrato ulteriormente nelle reti interne delle aziende e dei progetti collegati.

Gli analisti della sicurezza informatica hanno sottolineato che negli ultimi anni i metodi delle organizzazioni di hacker che utilizzano il reclutamento falso e i test tecnici per ingannare gli sviluppatori si sono evoluti rapidamente e i loro metodi di mascheramento del codice e la comprensione della psicologia del personale tecnico sono diventati sempre più precisi. Gli esperti ricordano ai professionisti in campi correlati che quando partecipano a test tecnici offline o introducono librerie di codici esterne di terze parti, devono essere eseguiti in una macchina virtuale isolata o in un ambiente sandbox e rivedere attentamente le autorizzazioni degli script automatizzati per evitare di cadere in una trappola lavorativa.

Tag correlati

Articoli correlati

Commenti

0/500
Captcha (click to refresh)
Nessun commento