Đào lửa giờ lên cả Linkedin, ae tìm việc cẩn thận

  • Người tạo chủ đề Người tạo chủ đề phamr39
  • Ngày bắt đầu Ngày bắt đầu

phamr39

Senior Member
Chả là hôm qua đang lêu hêu thì có 1 profile HR nước ngoài inbox, sau khi trao đổi công việc rate các thứ (rate khá ảo từ 50-100$/h) thì nó có y/c mình làm 1 bài test là thay đổi cover cho cái source mà nó gửi qua github (nó chưa ban em nhưng nếu các bác gặp bọn HR nào gửi cái repo này thì cẩn thận https://github.com/0xky403/Gamer-Hub).
Đoạn này khá là nghi ngờ vì test code gì lại kiểu vậy nhỡ nó cài cắm gì vào cái source chạy lên thì sao nên đã cẩn thận tạo máy ảo ra để test. Đoạn này ok không có gì tuy nhiên sau khi fix xong và gửi kết quả thì nó phát hiện ra mình dùng máy ảo và yêu cầu mình phải dùng máy thật của mình do khi start lên có call 1 số API mà máy ảo không cho call (mùi zl mình check thì lúc cái landing page start lên không thấy call API nào cả). Sau khi lấy đủ lý do thì ok mình lên AWS tạo tạm 1 con máy windows để chạy thử và thấy không hề có bug được giấu để test như nó nói và windows defender hiện cảnh báo như ảnh:

1723035072475.png


Sau khi mình giả vờ bảo tao cài vào máy local rồi là lúc sau nó block cmnl. Mình cũng đã report nó mà chắc cũng không hiệu quả lắm nên đăng lên cho ae nào gặp rồi thì vào chia sẻ xíu, thời buổi khó khăn bọn đào lửa lại ngoi lên thấy buồn ghê :(
 
Chả là hôm qua đang lêu hêu thì có 1 profile HR nước ngoài inbox, sau khi trao đổi công việc rate các thứ (rate khá ảo từ 50-100$/h) thì nó có y/c mình làm 1 bài test là thay đổi cover cho cái source mà nó gửi qua github (nó chưa ban em nhưng nếu các bác gặp bọn HR nào gửi cái repo này thì cẩn thận https://github.com/0xky403/Gamer-Hub).
Đoạn này khá là nghi ngờ vì test code gì lại kiểu vậy nhỡ nó cài cắm gì vào cái source chạy lên thì sao nên đã cẩn thận tạo máy ảo ra để test. Đoạn này ok không có gì tuy nhiên sau khi fix xong và gửi kết quả thì nó phát hiện ra mình dùng máy ảo và yêu cầu mình phải dùng máy thật của mình do khi start lên có call 1 số API mà máy ảo không cho call (mùi zl mình check thì lúc cái landing page start lên không thấy call API nào cả). Sau khi lấy đủ lý do thì ok mình lên AWS tạo tạm 1 con máy windows để chạy thử và thấy không hề có bug được giấu để test như nó nói và windows defender hiện cảnh báo như ảnh:

Xem tệp đính kèm 2617759

Sau khi mình giả vờ bảo tao cài vào máy local rồi là lúc sau nó block cmnl. Mình cũng đã report nó mà chắc cũng không hiệu quả lắm nên đăng lên cho ae nào gặp rồi thì vào chia sẻ xíu, thời buổi khó khăn bọn đào lửa lại ngoi lên thấy buồn ghê :(
chà, cũng là 1 dạng hi-tech scam,

Đức lại cho anh em sau.
 
Chả là hôm qua đang lêu hêu thì có 1 profile HR nước ngoài inbox, sau khi trao đổi công việc rate các thứ (rate khá ảo từ 50-100$/h) thì nó có y/c mình làm 1 bài test là thay đổi cover cho cái source mà nó gửi qua github (nó chưa ban em nhưng nếu các bác gặp bọn HR nào gửi cái repo này thì cẩn thận https://github.com/0xky403/Gamer-Hub).
Đoạn này khá là nghi ngờ vì test code gì lại kiểu vậy nhỡ nó cài cắm gì vào cái source chạy lên thì sao nên đã cẩn thận tạo máy ảo ra để test. Đoạn này ok không có gì tuy nhiên sau khi fix xong và gửi kết quả thì nó phát hiện ra mình dùng máy ảo và yêu cầu mình phải dùng máy thật của mình do khi start lên có call 1 số API mà máy ảo không cho call (mùi zl mình check thì lúc cái landing page start lên không thấy call API nào cả). Sau khi lấy đủ lý do thì ok mình lên AWS tạo tạm 1 con máy windows để chạy thử và thấy không hề có bug được giấu để test như nó nói và windows defender hiện cảnh báo như ảnh:

Xem tệp đính kèm 2617759

Sau khi mình giả vờ bảo tao cài vào máy local rồi là lúc sau nó block cmnl. Mình cũng đã report nó mà chắc cũng không hiệu quả lắm nên đăng lên cho ae nào gặp rồi thì vào chia sẻ xíu, thời buổi khó khăn bọn đào lửa lại ngoi lên thấy buồn ghê :(
tụi nó biết dân IT nhiều tiền nên mới định lừa á :sexy_girl:
 
Cài trên máy nó lấy thông tin mình hay sao thím?

via theNEXTvoz for iPhone
Đúng rồi thím, khi nó vào được máy mình thì nhiều cái để lấy, nhẹ thì nó mã hóa dữ liệu đòi tiền chuộc, nặng thì nó ăn cắp các thông tin nhạy cảm của mình như thông tin PII, mật khẩu, thẻ tín dụng các thứ mình lỡ tay ấn save trên browser chẳng hạn, nặng hơn nữa là nó chiếm quyền rồi từ máy mình tấn công sang các máy chủ khác của công ty nếu nó tìm thấy, lúc đấy thiệt hại to hơn nhiều. Nói chung nó có ti tỉ cách mình cũng không biết đc hết nữa :(
 
Chia sẻ với các bác mình có đc khuyến nghị từ CTO bên mình về vấn đề này:

Mọi người cảnh giác với loại khai thác thông tin đánh vào dev crypto nha. Nó là một tổ chức và sẽ bao gồm rất nhiều bước tinh vi.

1. Có người chủ động liên hệ qua tất cả các kênh chat nhờ hỗ trợ fix những bug rất đơn giản với offer rất cao. (như $ thật $50-100/h)
2. Lúc này thì cái task nó sẽ đơn giản thiệt và sẽ nhận được $ thật. Sau đó nó sẽ dò hỏi thông tin về công ty mình đang công tác. Mục đích là để xây dựng lại cây connection của các member trong cty, nó sẽ ăn một cú to chứ ko ăn lắc nhắc đâu.
3. Cứ mỗi người nó sẽ khai thác một ít, khi gặp được những đối tượng có tầm quan trọng ví dụ Leader, PM, Backend Dev, DevOps, nó sẽ có một vài offer béo bở hơn cho một số task remotes hoặc long-term tùy sở thích của mình. Rồi nó sẽ add mình vào github repo, xong kêu tìm lỗi của app đó. Khi mình clone về và chạy dưới local, thì nó sẽ đồng thời kích hoạt luôn một đoạn mã độc, đoạn mã mày nó sẽ được mã hóa hết rồi nên rất khó phát hiện. Đoạn script này sẽ upload hết những files cần thiết lên server của nó:
  • Profile user => có thể gồm các file config .json, bao gồm .aws, .ssh, solana private key, bash profile
  • Keychains
  • wallets extensions data (metamask, phantom, solflare) của chrome
4. Dựa trên các files này:
  • Các wallet của extension, hay wallet của solana sẽ bị rút hết tiền trong đó
  • Các config, access key vô hệ thống sẽ được lưu lại để tạo backdoor và tiếp tục khai thác sâu hơn (như s3, env, database, domains, ...)

Một vài lời khuyên:
  • Sử dụng Firefox sẽ bảo mật hơn về quyền riêng tư và các extension cũng an toàn hơn là trình duyệt Chrome
  • Không nên dùng Metamask chính trên trình duyệt Chrome, chỉ nên dùng cho việc development thôi. Wallet chính thì nên xài Trust App trên mobile
  • Không nên gen nhiều wallet từ một Seed phrase, vì khi lộ 1 seed phrase là mất sạch.
  • Chỉ nên dùng local config, không nên dùng global nếu không bắt bược. Ví dụ: với solana cli default sẽ dùng file id.json ở folder $USER, nhưng chúng ta nên tạo file wallet riêng bên trong mỗi project, khi nào dùng thì trỏ đến đó. Tương tự với các service khác như terraform.
  • Với các service online thì nên bật hết lên 2FA, cái nào quan trong hơn thì tăng thêm lớp security như passkeys/yubicokey
  • Nếu phát hiện có bất thường thì revoke và tạo lại các .ssh, aws keys, ...
  • Không nên để password bên trong file bash/profile. Nhiều bạn xài alias command hay để full câu lệnh để xài tắt, nhưng nếu mất file này xem như bay luôn. Đặc biệt các các truy cập vào database hay redis, wallets, ...
  • Tất cả các wallet private key cần phải được mã hóa trước khi đặt vào env. Không chơi raw key.
  • Sử dụng macOS an toàn hơn Windows :3
  • Sử dụng app bản quyền an toàn hơn hàng Crack :3
  • Các ứng dụng về hệ thống, scan threats thì nên xài hàng bản quyền :3
  • Và hãy cảnh giác với những lời chào mời thơm ngon. :3
  • Những ai có access vào prod thì cần cẩn thận gấp đôi.
 
Cái này nên share, hồi sinh viên thằng bạn cũng gửi cho đoạn code. Mình nghi ngờ, lên máy trường chạy thì thằng bạn thấy hết thông tin máy luôn =]] Do thông tin ko quan trọng, ko truy cập sâu quá nên window chả báo gì. Còn không thì sẽ hiện như ảnh của thớt.

Ngoài ra các extension trình duyệt cũng nguy hiểm. 1 ngày đẹp trời thấy mình theo dõi, like, share mấy video lạ hoắc trên YouTube thì khả năng cao do bọn này.
 
linkedin đã là gì, bọn nó còn mò cả whatsapp, telegram, email các kiểu con đà điểu
hỏi chi tiết về mấy cái offer của bọn nó thì bọn nó chỉ nói chung chung là simple, rate $50-$100.
chỉ cần trả lời bọn nó thì sau đó nói chuyện cộc lốc thế nào nó cũng săn đón để nói chuyện tiếp và dụ mình.
bọn này contact lúc thì ở india, lúc thì ở UK, nhảy loạn lên, và bọn nó còn giả dạng mấy công ty headhunt kiểu indeed gì gì đó.
nói chung là dễ thì ko đến lượt mình đâu, thấy có gì trên trời rơi xuống mà không phải mình bỏ công sức ra tìm kiếm, giành được thì chỉ là mấy thứ tai nạn như phân chim thôi.
đừng tham lam, hãy tỉnh táo.
 
Mình không có chuyên môn bảo mật nhưng theo mình thấy thì có 1 vài điểm sau về cái kiểu lừa đảo này:
  • Source code không có malware, nó sẽ tải về hoặc generate malware sau khi đã start ứng dụng lên (Do là nodejs nên sẽ là "npm i" và "npm run start")
  • Con Malware này cần chạy trên máy thật, khả năng là như thớt phía trên có nói, nó không phải dạng đào coin hay botnet mà là dạng thu thập thông tin cá nhân kiểu PII hay các thông tin ví crypto, thẻ tín dụng...
  • Con malware này nó cần thời gian để làm gì đó, có thể là upload hay mã hóa dữ liệu đòi tiền chuộc gì đó, vì đứa lừa đảo nó có nói với mình là source này các dev bình thường cần vài tiếng mới có thể tìm ra bug
 

Thống kê chủ đề

Ngày tạo
phamr39,
Người trả lời cuối
quiz,
Trả lời
47
Lượt xem
9.702
Quay lại
Lên đầu trang