Relay Malware: Ang fakeng AI meeting app ay nagkukunwari na magkakaroon ng pagkakataon sa Web3 na trabaho at nagsisira ng mga wallet ng cryptocurrency
2026/07/30 12:05:00

Mga pekeng pagtataya sa trabaho na AI ang naglalayon sa mga propesyonal ng Web3 gamit ang malware na nagtataksil ng cryptocurrency
Natuklasan ng mga researcher sa seguridad sa SlowMist ang isang masusing kampanya ng pagkuha ng impormasyon na nagtutarget sa mga propesyonal sa Web3 sa pamamagitan ng mga pekeng proseso ng pag-recruit. Ang mga attacker ay nagpapakilala bilang mga recruiter, nagpapahayag ng mga interbyu, at nagdidirekta sa mga kandidato sa isang website sa relay.lc na nagpapakilala ng isang AI-powered na platform para sa pagpupulong na tinatawag na Relay. Ang platform ay nagsasabi na may mga tampok tulad ng real-time transcription, collaborative notes, AI-generated summaries, at desktop clients para sa Windows at macOS.
Kapag downloa at i-run ng mga kandidato ang mga installer, ipapalabas ng software ang malware na disenyo upang kunin ang browser credentials, cryptocurrency wallet data mula sa doblens ng mga extension, nilalaman ng macOS Keychain, Telegram sessions, at system information. Ipinagbantay ng MistEye ang kampanya pagkatapos ng mga ulat mula sa komunidad at sinubukan ang detalyadong static analysis ng mga installer. Ipapakita ng operasyong ito kung paano pinagsasama ng mga attacker ang social engineering kasama ang mga teknikal na trik na espesipiko sa platform upang i-bypass ang mga karaniwang babala sa seguridad at makakuha ng mataas na halaga ng crypto-related na data mula sa mga hanapbuhay na naniniwala na sila ay nakikilahok sa isang karaniwang hakbang sa paghahanap ng trabaho.
Ang mga pekeng pagtawag sa paghahanap ng manggagawa ay naghahanda para sa pagkakaroon ng impeksyon
Nagsisimula ang mga attacker sa pamamagitan ng pagkonekta sa mga propesyonal ng Web3 sa pamamagitan ng mga propesyonal na network o messaging platforms gamit ang mga alok ng mga interbyu para sa mga posisyon na tila legitimo. Ang mga komunikasyon ay naglalaman ng mga kredibleng pangalan ng kumpanya at mga deskripsyon ng trabaho na nakatutok sa mga blockchain developer, security researcher, o ecosystem specialist. Pagkatapos ng isang unang pagpalit, pinupuntirya ng recruiter ang kandidato na magpadala sa relay.lc para sa susunod na hakbang ng proseso, at ipinapakita ang site bilang isang kinakailangang tool para sa video interview. Nagpapakita ang website ng maayos na marketing na wika na naglalarawan sa Relay bilang isang advanced na AI collaboration platform, kasama ang mga link para i-download ang parehong pangunahing desktop operating systems. Ang pagkakagawa na ito ay nagpapahalaga sa pag-asa na ang remote hiring ay kadalasang nagsasangkot ng espesyalisadong meeting software, na nagbabawas sa posibilidad na susuriin ng mga kandidato ang domain o installer.
Ang mga ulat ng komunidad tungkol sa makasalanan na pag-uugali ang nagpahikayat kay MistEye na klasipikahin ang site bilang mataas na panganib at simulan ang buong teknikal na pagsusuri sa mga naka-distribute na file. Ang kakulangan ng anumang totoong pagpupulong na pag-andar sa loob ng mga pakete ay nagpapatotoo na ang buong presentasyon ay naglilingkod lamang bilang isang sandata para sa susunod na payload. Mahalagang bigyang-diin ng mga mananaliksik na ang social engineering ay tagumpay nang husto dahil ang hiling na i-install ang software ay parang karaniwan sa konteksto ng isang remote na teknikal na interbyu. Ang mga biktima na patuloy ay nagbibigay ng unang pagkakataon sa malware sa ilalim ng palagay na sila ay simpleng handa para sa isang usapan kasama ang posibleng employer.
Ang disenyo ng website ng Relay ay nagmumula sa mga legal na kasangkapan sa kolaborasyon
Ang mga pahina ng publiko sa relay.lc ay maaaring muling gawin nang tumpak ang visual at teksto ng mga nakapagsasagawa ng produktibidad. Ang mga deskripsyon ay nagtatampok ng real-time transcription, pagbabahagi ng tala, awtomatikong pagbuo ng mga aksyon, at walang hangganan na desktop clients, na naglalikha ng impresyon ng isang modernong AI-na-enhanced na serbisyo sa pagpupulong. Ang mga button para sa download sa Windows at macOS ay nakikita nang malinaw, na nagpapatibay sa ideya na ang pag-install ay isang standard na kinakailangan para sa pagkakaaliw. Walang malinaw na mga babala tulad ng maling gramatika o hindi kumpletong branding sa mga pahina, na tumutulong sa site na lumampas sa pangkalahatang pagsusuri. Ngunit, pagkatapos makakuha ng mga file, ang pagsusuri ay nagpapakita na ang anumang installer ay hindi naglalaman ng isang gumagana aplikasyon sa pagpupulong.
Ang Windows package ay isang NSIS self-extracting executable na binuod sa isang Electron framework na nagpapakita lamang ng isang progress interface, habang ang macOS disk image ay nagtatago ng kanyang executable sa isang directory na itinatago ng Finder sa default. Ang static analysis ng code ay hindi nagpapakita ng anumang legitimo na mga tampok ng kolaborasyon, kundi lamang mga routine para sa pagkolekta ng data at network transmission. Ang pagkakaiba-iba sa pagitan ng marketing presentation at ang tunay na binary content ay sentral sa epektibong kampanya. Ang mga aplikante sa trabaho na nagsasagawa na ng oras sa proseso ng pag-recruit ay mas malamang na tapusin ang mga hakbang sa pag-install nang walang mas malalim na pagsusuri. Kaya ang disenyo ay gumagamit ng parehong visual na legitimacy at psychological commitment upang palakasin ang rate ng pagkaka-infected sa mga hinaharap na propesyonal.
Tinanggal ng macOS Installation Path ang mga proteksyon sa Quarantine
Sa macOS, ang na-download na disk image ay naglalaman ng isang maikling shell script na may label na Installer.file, isang shortcut patungo sa Terminal, at isang nakatagong directory na pangalan ay .back na naglalaman ng tunay na 5.2 MB na executable. Inirerekomenda sa mga user na buksan ang Terminal, i-drag ang script sa window, at pindutin ang Enter. Ang script ay kopya ang nakatagong binary sa isang pansamantalang lokasyon, tinatanggal ang mga extended attributes nito gamit ang xattr command, ibinibigay ang execute permissions, at itinataas ito nang tahimik sa background gamit ang nohup. Ang pag-alis ng quarantine attribute ay nagpapahinto sa karaniwang babala ng macOS na lumalabas kapag una mong buksan ang isang file na na-download mula sa internet. Walang system vulnerability ang kailangan; ang user mismo ang nagpapatakbo ng mga command na nagpapawalang-bisa sa proteksyon.
Pagkatapos magsimula, ipinapakita ng payload ang isang AppleScript dialog na may disenyo na “Application Error” na nagsasabing may mga problema sa compatibility sa kasalukuyang bersyon ng macOS at humihingi ng system password. Ang ipinapasok na password ay kinukuha at pinagsama sa isang kopya ng login Keychain database para sa pagpapadala sa hinaharap. Dahil karaniwang ina-unlock ng parehong password ang login Keychain, ang kombinasyon ay epektibong nagbibigay ng parehong encrypted data at paraan upang i-decrypt ito. Ang karagdagang mga proseso ng pagkolekta ay nakatuon sa browser stores, wallet extensions, Telegram session files, at nilalaman ng Apple Notes na maaaring maglaman ng recovery phrases o keys. Ang proseso ay disenyo upang matapos ang exfiltration sa isang pagkakataon lamang at hindi upang magtatag ng pangmatagalang persistence pagkatapos ng reboot.
Ang Windows Path ay nakasalalay sa simulated na pag-unlad at elevated na mga pribilehiyo
Ang Windows installer ay nagpapakita ng progress bar na may brand na “Updating” na lumalago ayon sa isang randomized timer kesa sa anumang aktwal na download o pag-verify. Ang mga mensahe sa status tulad ng “Loading core components” at “Verifying local files” ay umuulit nang mekanikal habang ang bar ay tumataas patungo sa 80 porsiyento. Kapag natapos na ang threshold na ito, ang code ay naglalabas ng isang PowerShell command na humihingi ng administrator privileges at naglalunsad ng isang nakatagong 116 MB unsigned binary na pangalan ay updater.exe. Ang elevated na proseso ay una ring sinusubukang magtatag ng persistence sa pamamagitan ng pagkopya nito sa isang nakatagong lokasyon sa ilalim ng AppData directory ng user at paggawa ng mga entry sa Registry Run key, RunOnce key, at Startup folder, lahat ng ito ay may label na mukhang Windows Update components.
Pagkatapos makakuha ng persistence, ang malware ay iskina ang mga nagpapatakbo na proseso ng Chrome at Brave para sa mga parameter na kaugnay ng mga unlocked wallet extension at ihahanda ang mga nakuha na halaga para sa pagpapadala kasama ang machine identifier. Ang parehong payload ay naglalaman ng mga module para sa pagkuha ng browser credentials, cookies, Telegram data, at system information. Dahil ang interface ng progreso ay hindi nagpapakita ng totoong aktibidad, walang visual na paalala sa user na ang pag-install ay nagsilbing iba sa isang karaniwang software update. Ang kombinasyon ng social pressure mula sa patuloy na interbyu at pamilyar na anyo ng update screen ay nagpapahikayat sa pagkumpleto ng elevation prompt. Pagkatapos bigyan ng administrator rights, ang malware ay nakakakuha ng kakayahang magpapanatili sa pag-reboot at makakapasok sa protected process memory.
Ang Wallet Extension na may target ay sumasakop sa mga pangunahing client ng cryptocurrency
Ang malware ay naglalagay ng isang malawak na talaan ng pagkakakilanlan ng browser extension na binabanggit ng maraming beses sa code. Ang talaan ay naglalaman ng 286 natatanging ID na tumutugon sa mga sikat na cryptocurrency wallet tulad ng MetaMask, Phantom, at Trust Wallet, kasama ang mga password manager tulad ng 1Password, LastPass, Proton Pass, at Dashlane. Sa parehong operating system, ang proseso ng pagkolekta ay naglalabas ng mga naka-save na password, cookies, session tokens, at autofill data mula sa Chrome, Brave, Edge, at Arc. Para sa mga wallet-specific na extension, ang code ay naghahanap ng unlocked states o naka-store na recovery material na maaaring gamitin upang ma-drain ang mga pondo. Sa Windows, ang pag-scan ng process-memory ay nakatuon sa mga Chrome at Brave instances na maaaring magkaroon ng aktibong wallet session.
Ang kalalabasan ng pagtarget ay nangangahulugan na ang isang tagumpay na pagkaka-infected ay maaaring magkompromiso sa maraming wallet at mga tinda ng credential nang sabay-sabay. Ang mga propesyonal na nagpapanatili ng browser-based na wallet para sa kahingian o nag-iimbak ng kaugnay na tala sa system applications ay nakakaranas ng mas mataas na eksposur. Ang disenyo ay nagpapabukas sa mabilis at komprehensibong pagkolekta kaysa sa pili-piling pagkakawala, na pinakamataas na halaga ng bawat napapagod na machine. Tandaan ng mga timbangan ng seguridad na ang pagkakaroon ng mga extension ng password manager ay nagpapalawak sa potensyal na pinsala laban sa mga crypto asset lamang patungo sa mas malawak na pagkakawala ng account.
Pagnanakaw ng keychain at Telegram session ang nagpapalakas ng pinsala
Bukod sa browser data, ang bersyon ng macOS ay partikular na binabasa ang login Keychain database at pinapares ito sa password na natanggap sa pekeng dialog. Ang matagumpay na pagpapadala ng parehong mga item ay nagpapahintulot sa remote na pag-decrypt ng mga naka-store na kredensyal. Ang Telegram Desktop session files na nasa tdata directory ay tinutukoy din; ang pagkakaroon ng mga file na ito ay maaaring magbigay-daan sa pagbabalik ng isang aktibong session sa isang device na kontrolado ng attacker. Ang nilalaman ng Apple Notes ay kinukuha sa pamamagitan ng paglalakbay sa mga account at folder at pag-save ng mga note body bilang HTML files, na nagtataglay ng panganib kung ang mga user ay nag-record ng kanilang seed phrase o API key doon.
Kinokolekta ang mga system identifier tulad ng hardware UUID, IP address, at bansa upang mag-fingerprint sa machine ng biktima. Sa Windows, ang mga persistence mechanism ay nagpapatuloy sa pagkolekta ng mga routine matapos magsara ang unang interview window. Ang kombinasyon ng credential, session, at note data ay lumilikha ng maraming daanan para sa karagdagang kompromiso, kabilang ang pagpapakilala bilang biktima sa mga propesyonal na chat o pangalawang pag-atake laban sa mga contact. Pinapahalagahan ng mga mananaliksik na ang multi-vector approach ay karaniwan sa modernong info-stealers na optimal para sa mga mataas na halaga Web3 targets.
Kawalan ng Long-Term macOS Persistence ay Limitado ang Ilang Mga Panganib
Ang static analysis ng macOS sample ay hindi nakatukoy ng mga ebidensya ng LaunchAgents, LaunchDaemons, o iba pang mekanismo na nakakalusot sa reboot. Ang pag-launch gamit ang nohup ay nagpapahintulot sa proseso na magpatuloy pagkatapos isara ang Terminal, ngunit ang isang system restart ay nagtatapos dito. Ang pagpili na ito ay nagmumungkahi na ang mga operator ay nag-uunahang mabilis na exfiltrate ang data sa loob ng window ng live interview kaysa sa pagpapanatili ng matagal na pagkakaroon. Sa kabilang banda, ang bersyon sa Windows ay naglalagay ng pagsisikap sa tatlong hiwalay na paraan ng persistence. Ang pagkakaiba ay maaaring magpapakita ng mga limitasyon na specific sa platform o isang kalkuladong trade-off sa pagitan ng lihim at kumpiyansa.
Para sa mga biktima na nag-reboot nang agad pagkatapos makita ang mga anomali, ang macOS infection ay maaaring limitado sa data na nakolekta sa unang sesyon. Gayunpaman, ang unang pagkuha ng Keychain, browser, at Telegram material ay maaari pa ring magdulot ng irreversible na pagkawala kung ang mga wallet ay binawasan bago ang pagpapabuti. Ang kakulangan ng persistence ay hindi binabawasan ang agad na banta sa mga pondo na naka-imbak sa hot wallets o browser extensions. Ang mga operator ay tila tumatanggap ng mas maikling operasyonal na window sa palitan ng mas simpleng at mas maliit na detectable na payload sa Apple systems.
Ang mga ulat ng komunidad ang nag-trigger sa pag-aaral ng MistEye
Tanggap ng MistEye, ang Web3 threat-intelligence platform ng SlowMist, mga abiso mula sa komunidad tungkol sa isang suspicious na software sa pag-interview bago magsimula ang buong pagsusuri. Ipinahiwatig ng sistema ang relay.lc bilang mataas na panganib, na nagresulta sa pagkuha at reverse-engineering ng dalawang installers ng security team nang hindi ito pinagana o na-contact ang remote infrastructure. Ang pagsusuri sa source level ng mga script, Electron interface, at embedded binaries ay patunay na walang legitimate na meeting functionality at mayroong malawakang collection routines.
Ang resultang teknikal na ulat ay naglalaman ng eksaktong mga istruktura ng file, decoded strings, teksto ng dialog, at mga path ng pagpapanatili, na nagbibigay ng konkretong mga indikasyon sa mga tagapagtanggol. Ang pagpapalabas ng mga natuklasan noong Hulyo 29, 2026, ay nagbigay-daan sa mabilis na pagkalat sa mga channel ng seguridad. Ang kaso ay nagpapakita ng halaga ng pagrereport mula sa komunidad kasama ang espesyalisadong pagmamasid na nakatuon sa mga banta sa Web3. Ang maagang pagkakakilala ay limitado ang panahon kung kailan maaaring gumana ang kampanya nang walang pagtutol. Patuloy pa rin ang pagmamasid para sa mga kaugnay na domain o variant na payload na maaaring lumabas sa ilalim ng bagong branding.
Mas malawak na pattern ng mga kampanya ng pagkakakulong sa crypto batay sa interbyu
Mga kampanyang nagpapahalaga sa proseso ng paghahanap ng trabaho ay paulit-ulit na lumabas sa sektor ng Web3, karaniwang gumagamit ng mga pekeng aplikasyon para sa pagpupulong o mga kasangkapan para sa pag-sign ng dokumento upang ipadala ang mga info-stealer. Ang mga mas nakaraang bersyon ay gumamit ng mga pangalan tulad ng Meeten, GrassCall, o mga pangkalahatang brand para sa pagpupulong at nagtataguyod ng mga katulad na prinsipyo ng social engineering. Ang Relay operation ay pinapabuti ang pagkakaroon ng AI-themed branding at platform-specific na installation theater. Ang patuloy na pagtutok sa browser wallets at session data ay nagpapakita ng mataas na konsentrasyon ng likidong ari-arian sa mga propesyonal na may aktibong development o trading environment.
Nakikita ng mga researcher sa seguridad na ang ekonomikong insentibo ay patuloy na malakas dahil ang isang tagumpay na pagbubuksan ay maaaring magdala ng malaking kapalit kumpara sa gastos sa paggawa ng huli. Nag-improve ang pagiging alerto sa depensa, ngunit patuloy na pagpapakilala ng mga bagong domain at polisadong interface ay nagpapanatili sa katanggap-tanggap ng teknik. Inirerekomenda sa mga organisasyon na nagpapahintulot sa remote na pagtrabaho na magkaroon ng istandar na verified na mga platform para sa pagpupulong at ipagbawal ang pag-install ng software na ibinigay ng kandidato. Nakikinabang ang mga indibidwal na aplikante sa pagtrato sa anumang hiling na i-download ang mga kasangkapan sa pagsusulit bilang isang mataas na panganib na signal na nangangailangan ng independiyenteng pag-verify.
Mga PRACTICAL NA PAGTANGGOL LABAN SA MGA HINIHINGING PAG-INSTALL NG SOFTWARE
Maaaring bawasan ng mga kandidato ang kanilang eksposur sa pamamagitan ng pagpapatotoo sa identidad ng mga rekrutador sa pamamagitan ng opisyal na mga channel ng kumpanya kaysa mag-asa sa mga di hiniling na mensahe. Dapat mula lamang sa mga kilalang domain na kaugnay ng sinasabing employer ang mga link sa pagpupulong. Anumang hiling na i-install ang desktop software bago ang interview ay dapat agad na pagdudahan at pagsisiyasat nang independiyente ang application at ang kanyang tagapaglilikha. Dapat hindi mai-enter ang mga password sa sistema sa mga dialog na lumalabas habang nag-i-install. Limitado ng mga hardware wallet at mga pagsasagawa ng cold-storage ang epekto ng pagkakawala sa pamamagitan ng browser.
Ang mga regular na pagsusuri sa mga browser extension at ang pag-alis ng mga walang ginagamit na wallet client ay dagdag pa sa pagpapaliit ng attack surface. Kapag kailangang magpatuloy ang isang interbyu, maaaring magpropose ang mga kandidato ng alternatibong verified na platform at tumanggi sa anumang installer na hindi maaaring i-verify. Ang mga hakbang na ito ay hindi nagtatanggal ng lahat ng panganib ngunit itinataas ang operational cost para sa mga attacker na nakasalalay sa mabilis, hindi sinusuri na pagtutugon. Maaaring isama ng mga security team sa loob ng Web3 firms ang katulad na gabay sa mga template ng komunikasyon sa kandidato. Patuloy na edukasyon ay mahalaga dahil ang sosyal-ingenyeriya komponente ay umuunlad kasabay ng teknikal na payloads.
Konteksto ng Merkado para sa Pagpapalakas ng Aktibidad sa Pagpapakilala
Ang pangangailangan para sa espesyalisadong talento sa blockchain ay patuloy na sumusuporta sa aktibong paghinga ng remote sa mga tungkulin sa pag-unlad, seguridad, at ecosystem. Ang pagkakaroon ng totoong mataas na sahod na posisyon ay lumilikha ng maaring pagkakataon para sa pagmamaliit. Ang mga attacker ay nagpapahalaga sa dami ng pagtugon na ginagawa rin ng mga legal na recruiter, at nag-iintegrase sa ingay ng propesyonal na pagkakakilala. Ang mga saklaw ng sahod at mga istrukturang remote-first na karaniwan sa maraming Web3 na pagkakataon ay dagdag pa sa pagiging normal ng paggamit ng espesyalisadong mga kasangkapan sa pagsusuri. Ang Relay campaign ay nagpapahalaga sa kapaligirang ito sa pamamagitan ng pagpapakita ng makatotohanang teknikal na kahilingan sa eksaktong panahon kung kailan ang mga kandidato ay motibado na ipakita ang kanilang kakayahang umangkop.
Habang lumalawak ang pagkaka-isa ng mga institusyon sa digital assets, lumalaki ang bilang ng mga propesyonal na may parehong corporate credentials at personal crypto assets, na nagpapataas ng potensyal na kita bawat matagumpay na pagkakainsert. Dahil dito, ang mga pagsasaalang-alang sa seguridad ay naging bahagi na ng proseso ng paghingga at hindi isang pagkakataon lamang. Ang mga kumpanya na ipinapakita ang malinaw na proseso ng pag-verify para sa mga interbyu ay tumutulong sa mga kandidato na makilala ang mga tunay na proseso mula sa mga mapanlinlang. Ang interaksyon sa pagitan ng legitimo at oportunistic na krimen ay bumubuo ng kasalukuyang landas ng panganib para sa mga naghahanap ng trabaho sa sektor.
Mga Indikador at Mga Pagkakataon sa Pagkakakilanlan para sa mga Tagapagtanggol
Ang static analysis ay nagbibigay ng ilang konkretong indikasyon na maaaring isama sa mga tool para sa pagtatanggol. Ang pagkakaroon ng isang .back directory na naglalaman ng isang di-signed na executable sa loob ng isang disk image na sinasabing meeting ay anomalous. Sa Windows, ang kombinasyon ng isang Electron progress interface na umuunlad nang random at isang susunod na unsigned updater.exe na humihingi ng elevation ay distinctive. Ang mga network destinations na nabanggit sa decoded strings, kasama ang partikular na extension-ID table, ay nagbibigay ng karagdagang detection signatures. Ang behavioral monitoring na nagpapalabas ng pag-alis ng quarantine attributes sunod sa Keychain access o paglikha ng disguised Startup-folder entries ay maaaring makahanap ng mga impeksyon na nasa proseso.
Ang mga patakaran sa pagdetekta ng endpoint na nagmamasid para sa mga utos ng PowerShell na naglalansag ng mga nakatago na binary sa ilalim ng pangalan ng mga proseso ng pag-update ay nagdaragdag ng isa pang antas. Ang pagbabahagi ng mga indikador na ito sa mga grupo sa industriya ay nagpapabilis sa kolektibong depensa. Ang mga organisasyon na nagproseso ng malaking bilang ng remote teknikal na interbyu ay maaaring makatanggap mula sa network-level na pag-block sa mga bagong rehistradong domain na kaugnay ng branding ng mga kasangkapan sa pagpupulong. Ang mabilis na pagkakalat ng mga natuklasan ng SlowMist ay nagsimula nang magpuno sa mga feed ng threat-intelligence na ginagamit ng mga security platform. Ang patuloy na reverse-engineering ng anumang nakita mong bersyon ay magpapabuti sa set ng indikador sa paglipas ng panahon.
|
Ipinagdiriwang ng KuCoin ang kanyang 9th anniversary sa pamamagitan ng isang espesyal na kampanya sa platform na puno ng eksklusibong reward, trading activities, at limitadong panahon na mga tawag. Huwag kalimutan ang pagkakataon na makilahok at makinabang habang ipinagdiriwang ng exchange ang siyam na taon ng paglago at inobasyon. Bisitahin ang opisyal na pahina ng kampanya ngayon:
|
Kongklusyon
Ang kampanya ng Relay ay nagpapalakas ng kahalagahan ng pagtrato sa bawat kahilingan para sa pag-download ng software habang ang pag-recruit bilang isang potensyal na vector ng pag-atake. Ang mga propesyonal na may aktibong mga kapaligiran sa pag-unlad o may malaking mga asset sa browser wallet ay nakakaranas ng mas mataas na personal na panganib. Ang paggamit ng hardware wallet para sa pangunahing mga pag-aari, mahigpit na paghihiwalay ng mga device sa pagsusuri mula sa mga sistema ng pagpapamahala ng asset, at karaniwang pagsusuri sa mga browser extension ay bumubuo sa mga praktikal na pangunahing kontrol. Maaaring bawasan ng mga kumpanya ang kanilang kolektibong eksposur sa pamamagitan ng pagpapalabas ng mga napatunayang prosedura sa pagsusuri at sa pagtuturo sa mga recruiter na iwasan ang anumang kahilingan para sa pag-install ng software mula sa kandidato.
Ang teknikal na kahusayan ng mga huli na espesipiko sa platform ay nagpapakita na ang mga manggagawa ay magpapatuloy na mag-invest sa mga polisadong social-engineering package habang ang mga ekonomikong kikitain ay nananatiling nakakaakit. Kailangan ng patuloy na kooperasyon sa pagitan ng mga researcher sa seguridad, mga channel ng pagrereport ng komunidad, at mga organisasyon na naghahanap ng trabaho upang mapanatili ang paghahanap sa harap ng mga bagong bersyon. Ang pagkaalam sa mga partikular na teknik na dokumentado sa pagsusuri ng MistEye ay nagpapalakas sa mga indibidwal at mga grupo upang pigilan ang serye ng impeksyon sa pinakamabilis na yugto. Ang insidente ay higit na nagpapakita na sa sektor ng Web3, ang hangganan sa pagitan ng propesyonal na pagkakataon at targeted na pagkukubli ay naging lalong patag, kaya kailangan ng katumbas na pagiging alerto mula sa bawat kalahati sa proseso ng paghahanap ng trabaho.
Madaling Tanong
Paano unang nakakarating ang Relay malware sa mga naghahanap ng trabaho sa Web3?
Ang mga attacker ay nagpapakilala bilang mga rekrytador at nakikipag-ugnayan sa mga propesyonal gamit ang mga pagtawag sa interbyu. Pagkatapos makipag-ugnayan, ipinapadala nila ang kandidato sa website na relay.lc, ipinapakita ito bilang kinakailangang platform para sa video meeting. Ang maayos na paglalarawan ng mga tampok ng AI transcription at collaboration ay nagiging sanhi na maging karaniwan ang hiling, kaya maraming biktima ang nag-download at nag-execute ng mga installer nang walang karagdagang pag-verify.
Ano ang mga partikular na data na sinusubukang kumuha ng malware?
Ang payload ay nagtutarget sa mga naka-save na password ng browser, cookies, at autofill data mula sa Chrome, Brave, Edge, at Arc, kasama ang 286 mga identifier ng extension ng cryptocurrency wallet at password-manager. Sa macOS, ito ay kumukuha rin ng login Keychain database na kasama ang password na ibinigay ng user, mga file ng Telegram session, nilalaman ng Apple Notes, at system identifiers. Sa Windows, idinagdag nito ang pag-scan ng process-memory para sa unlocked na wallet parameters at nagtatatag ng mga persistence mechanisms.
Bakit sinasabi ng pag-install ng macOS na i-drag ang isang file sa Terminal?
Ang Terminal step ay nagpapatakbo ng isang maikling script na kumopya ng isang nakatagong executable, tinatanggal ang its quarantine attribute, at pinapagana ito nang tahimik. Ang pagtatanggal ng quarantine flag ay nagpapahinto sa standard na babala ng macOS na karaniwang lumalabas kapag binubuksan ang isang file na i-download mula sa internet, na nagpapahintulot sa malware na magrun nang walang karaniwang dialog ng pagkakatotoo ng user.
Paano nililikha ng bersyon ng Windows ang pagkakataong mukhang legal na pag-update?
Isang Electron-based na interface ay nagpapakita ng isang progress bar na lumilipat ayon sa isang randomized na timer na walang kinalaman sa anumang aktwal na download o installation activity. Ang mga mensahe sa status ay umuulit nang awtomatiko hanggang sa makarating ang bar sa 80 porsyento, kung saan ang isang PowerShell command ay humihingi ng administrator privileges at naglalansag ng isang nakatago na secondary binary.
Maaari bang gamitin agad ng mga attacker ang nasupil na data ng Keychain?
Oo. Ang malware ay pinagsasama ang password sa pekeng dialog kasama ang kopya ng database ng Login Keychain. Dahil karaniwang ina-unlock ng parehong password ang Keychain, natatanggap ng mga remote na operator ang encrypted credential store at ang susi na kailangan upang i-decrypt ito, na nagpapahintulot sa pag-access sa mga naka-store na password at iba pang lihim.
Ano ang mga paraan ng pagpapanatili na ginagamit ng Windows malware?
Pagkatapos ng pagtaas, kopyahin ng payload ang sarili nito sa isang nakatagong lokasyon sa ilalim ng AppData at lumilikha ng mga startup entry sa Registry Run key, ang RunOnce key, at ang Startup folder. Ang mga entry ay pinangalanang mukhang mga legal na komponente ng Windows Update, upang payagan ang malware na muling magsimula pagkatapos ng system reboot.
Paalala: Ang nilalaman na ito ay para sa mga layuning impormasyonal lamang at hindi nagtataglay ng abiso sa pag-invest. Ang pag-invest sa cryptocurrency ay may panganib. Mangyaring gawin ang inyong sariling pag-aaral (DYOR).
Disclaimer: AI technology ang ginamit sa pag-translate ng page na ito para sa convenience mo. Para sa pinaka-accurate na impormasyon, mag-refer sa original na English version.

