Cyberkriminelle greifen Softwareentwickler an

Auch Programmierer bzw. Softwareentwickler sind mitunter ein beliebtes Ziel für Cyberkriminelle: Wie Forscher von ESET nun herausgefunden haben, nehmen Hacker gezielt Softwareentwickler ins Visier, die sich mit Kryptowährungen auskennen. [...]

In der Kampagne „DeceptiveDevelopment“, locken Cyberkriminelle freiberufliche Softwareentwickler aus der Kryptowährungs-Szene mit gefälschten Jobangeboten in die Falle. Ziel ist es, Kryptowährungen und Zugangsdaten zu stehlen. (c) stock.adobe.com/hakinmhan

ESET-Forscher haben eine neue Cyberbedrohung identifiziert: In der Kampagne „DeceptiveDevelopment“, locken Cyberkriminelle freiberufliche Softwareentwickler aus der Kryptowährungs-Szene mit gefälschten Jobangeboten in die Falle. Ziel ist es, Kryptowährungen und Zugangsdaten zu stehlen. Die Angriffe richten sich gegen Windows-, Linux- und macOS-Benutzer in allen Regionen der Welt und nutzen Plattformen wie LinkedIn, Upwork, Moonlight, Freelancer.com etc. Hinter den Attacken stehen höchstwahrscheinlich Hacker mit Verbindungen nach Nordkorea. Obwohl die Angriffsmuster denen bekannter Akteure ähneln, konnten die Aktionen keiner bestimmten Gruppe zugeordnet werden.

Gefälschte Bewerbungsgespräche als Einfallstor

Die Täter hinter DeceptiveDevelopment geben sich als Recruiter auf bekannten Jobportalen, sozialen Netzwerken und Krypto- bzw. Blockchain-Seiten aus und veröffentlichen gefälschte Jobanzeigen. Dazu kopieren sie bestehende Accounts oder richten komplett neue ein. Darüber schreiben sie dann gezielt Softwareentwickler an. Besonders perfide: Die Hacker erstellen nicht nur eigene Fake-Profile, sondern greifen auch auf Accounts realer Personen zurück, um Jobsuchende in die Falle zu locken.

Nach erfolgreicher Kontaktaufnahme fordern die Angreifer ihre Opfer zu einem Codierungstest auf. Dies ist ein gebräuchliches Mittel, um die Erfahrung von Programmierern in einem Auswahlverfahren festzustellen. Die dafür erforderlichen Projektdateien enthalten jedoch versteckte Schadsoftware. Sobald die ahnungslosen Kandidaten diese Dateien herunterladen und ausführen, wird ihr Computer kompromittiert.

„Die Angreifer verwenden eine clevere Taktik: Sie verstecken den Schadcode als einzelne Zeile in einer harmlos erscheinenden Komponente des Projekts“, erklärt ESET-Forscher Matěj Havránek, der die Bedrohung analysiert hat. „Auf diese Weise wird er aus dem Bildschirm verschoben und bleibt weitgehend verborgen.“

Angriff in zwei Akten: Infostealer und Fernzugriff

Die Angreifer verwenden zwei Malware-Familien: BeaverTail (Infostealer, Downloader) und InvisibleFerret (Spyware, Remote-Access-Trojaner). Ein typischer Angriff läuft in zwei Phasen ab: Nach der Kompromittierung stiehlt BeaverTail Login-Daten aus Webbrowsern und lädt die zweite Schadsoftware, InvisibleFerret, herunter. Hiermit stehlen die Hacker weitere Daten und installieren zusätzlich legitime Fernwartungssoftware wie AnyDesk für weitere Manipulationen.

Hauptziel der Hacker sind Krypto-Wallets, aber auch andere Informationen, die sie auf den Geräten ihrer Opfer finden.

Globale Bedrohung ohne geographische Grenzen

Die Angreifer operieren weltweit und machen keinen Unterschied zwischen geografischen Standorten. Mit gefälschten und kompromittierten Profilen auf Jobportalen können sie zahlreiche Entwickler erreichen. Auch auf Kryptowährungen ausgerichtete Plattformen sowie Blockchain-Projekte stehen im Visier.

„DeceptiveDevelopment ist Teil einer größeren Strategie Nordkoreas, um über Cyberkriminalität an Geld zu kommen“, schließt Havránek. „Die Attacken zeigen einen Trend auf: Kryptowährungen sind mittlerweile ein beliebteres Ziel für Hacker als klassische Währungen.“

Weitere Infos zu DeceptiveDevelopment gibt es im neuesten Blogpost „DeceptiveDevelopment nimmt Freelancer ins Visier“ auf WeLiveSecurity.com.


Mehr Artikel

News

Produktionsplanung 2026: Worauf es ankommt

Resilienz gilt als das neue Patentrezept, um aktuelle und kommende Krisen nicht nur zu meistern, sondern sogar gestärkt daraus hervorzugehen. Doch Investitionen in die Krisenprävention können zu Lasten der Effizienz gehen. Ein Dilemma, das sich in den Griff bekommen lässt. […]

Maximilian Schirmer (rechts) übergibt zu Jahresende die Geschäftsführung von tarife.at an Michael Kreil. (c) tarife.at
News

tarife.at ab 2026 mit neuer Geschäftsführung

Beim österreichischen Vergleichsportal tarife.at kommt es mit Jahresbeginn zu einem planmäßigen Führungswechsel. Michael Kreil übernimmt mit 1. Jänner 2026 die Geschäftsführung. Maximilian Schirmer, der das Unternehmen gegründet hat, scheidet per 14. April 2026 aus der Gesellschaft aus. […]

News

Warum Unternehmen ihren Technologie-Stack und ihre Datenarchitektur überdenken sollten

Seit Jahren sehen sich Unternehmen mit einem grundlegenden Datenproblem konfrontiert: Systeme, die alltägliche Anwendungen ausführen (OLTP), und Analysesysteme, die Erkenntnisse liefern (OLAP). Diese Trennung entstand aufgrund traditioneller Beschränkungen der Infrastruktur, prägte aber auch die Arbeitsweise von Unternehmen.  Sie führte zu doppelt gepflegten Daten, isolierten Teams und langsameren Entscheidungsprozessen. […]

News

Windows 11 im Außendienst: Plattform für stabile Prozesse

Das Betriebssystem Windows 11 bildet im technischen Außendienst die zentrale Arbeitsumgebung für Service, Wartung und Inspektionen. Es verbindet robuste Geräte, klare Abläufe und schnelle Entscheidungswege mit einer einheitlichen Basis für Anwendungen. Sicherheitsfunktionen, Updates und Unternehmensrichtlinien greifen konsistent und schaffen eine vertrauenswürdige Plattform, auf der sowohl Management als auch Nutzer im Feld arbeiten können. […]

Be the first to comment

Leave a Reply

Your email address will not be published.


*