30 ezer fertőzött eszköz: az online állásinterjúk új biztonsági kockázata
Nemcsak kriptotárcákat, hanem belépési adatokat és akár munkáltatói hálózatokhoz vezető hozzáférést is célozhatott a WaterPlum nevű csoport. Az ügy egy kényelmetlen kérdést is felvet: hogyan lehet biztonságosabb az online toborzás anélkül, hogy minden pályázót gyanúval kezelnének?
Legalább 30 ezer eszközt fertőzött meg több mint száz országban a WaterPlum nevű, Észak-Koreához kötöttnek tartott hackercsoport 2025 decembere és 2026 júliusa között – áll japán, amerikai, ausztrál és német hatóságok közös figyelmeztetésében. A tájékoztatás szerint a támadók több mint hétezer kriptotárcából szereztek pénzt vagy hozzáférési adatokat, és 1,7 milliárd japán jen, akkori értéken 10,71 millió dollárnyi kriptoeszközt utaltak Észak-Koreába.
A számok önmagukban is nagyok, de az eset talán fontosabb tanulsága az, hogy a támadás egy hétköznapi helyzetet használt ki: az álláskeresést és az online felvételi beszélgetést. A kérdés ezért nem csak informatikai. Egy munkaadónak mennyire kell alaposan ellenőriznie azt, aki távolról szeretne dolgozni nála – és hol válik ez az ellenőrzés indokolatlan bizalmatlansággá?
Állásinterjúból fertőzés
A WaterPlumhoz kapcsolt, több éve futó kampány neve Contagious Interview, vagyis „fertőző állásinterjú”. A hatósági összefoglaló szerint a támadók valódi AI-, kriptovalutás vagy NFT-vel foglalkozó cégeknek adhatták ki magukat, illetve toborzó- és szabadúszó platformokon kerestek meg jelentkezőket.
A módszer különösen kellemetlen, mert hitelesnek tűnő munkafeladatokra épít. Egyes áldozatokat állítólag arra kértek, töltsenek le egy projektet, futtassanak kódot egy szakmai teszthez, vagy javítsanak meg egy látszólagos videóhívási hibát. A letöltött anyagok között rosszindulatú npm-csomagok is szerepeltek. Az npm a JavaScript-fejlesztők által használt, széles körben elterjedt programkönyvtár- és csomagtár.
Ez a helyzet a fejlesztők számára különösen nehéz: egy kódolási próba természetes része lehet a kiválasztásnak. Ugyanakkor egy ismeretlen eredetű projekt futtatása nem ugyanaz, mint egy dokumentum megnyitása. A figyelmeztetés szerint a fejlesztőknek nem érdemes ismeretlen kódot elkülönített, úgynevezett sandbox környezeten kívül futtatniuk; ez olyan leválasztott környezet, amely korlátozza, mihez férhet hozzá a tesztelt program.
Nem csak a kriptósokat érintheti
A kompromittált gépeken a támadók böngészőben tárolt belépési adatokat, vágólaptartalmat, leütéseket, dokumentumokat, kriptovaluták privát kulcsait és helyreállító szavait próbálhatták megszerezni, a hatóságok szerint pedig képernyőképeket is készíthettek. Ez azt jelenti, hogy a veszély nem szűkül le azokra, akik kriptovalutát tartanak.
Ha egy fertőzött számítógép munkahelyi vagy ügyfélrendszerekhez is hozzáfér, a támadás továbbterjedhet. A közös tanácsadás szellemi tulajdon elleni lopást és kémkedést is lehetséges következményként említ. Egyetlen rosszul ellenőrzött „próbafeladat” így nemcsak a pályázó saját fiókjait, hanem egy teljes szervezet adatait is veszélyeztetheti.
Az azonosítás védelmet adhat, de ára is van
A hatóságok arra kérik a vállalatokat, hogy gondosabban ellenőrizzék a jelentkezők személyazonosságát, tartózkodási helyét és képesítéseit, és csak a munkához feltétlenül szükséges rendszerekhez, adatokhoz adjanak hozzáférést. Ez ésszerű válasz egy olyan ügyben, ahol a nyomozók szerint egyes szereplők lopott személyazonosító okmányokat is felhasználtak, hogy mások nevében szerezzenek munkát.
Az online munkavégzésnek azonban éppen az az egyik előnye, hogy távoli városból vagy országból is lehet pályázni. A túlzott ellenőrzés lassíthatja a felvételt, több személyes adat bekérésével járhat, és azokat is kényelmetlen helyzetbe hozhatja, akiknek semmi közük csaláshoz. A kamera kikapcsolása például önmagában nem bizonyít semmit: lehet technikai hiba vagy egyszerűen gyenge kapcsolat is. Az ügyben említett módszerek között ugyan szerepel az arc cseréjére alkalmas mesterségesintelligencia-szoftver használata online interjúkon, de ebből nem következik, hogy minden szokatlan videóhívás megtévesztés.
A jó válasz valószínűleg nem a vak bizalom és nem is az, hogy minden távoli jelentkezőnek újra és újra bizonyítania kell a kilétét. Inkább olyan kiválasztási folyamat lehet, amely több, arányos ellenőrzési pontot használ, miközben a hozzáféréseket fokozatosan adja meg. A WaterPlum ügye azt mutatja, hogy a digitális óvatosság ma már az állásinterjú része is lehet.
Ön szerint egy online munkakör felvételi folyamatában melyik lenne az elfogadhatóbb: a szigorúbb személyazonosítás, vagy az, hogy a cég inkább a belső rendszerekhez adott hozzáférést korlátozza erősebben?
Felhasznált források
Ajánló
Tetszett a cikk? Ezt is olvasd el
Az ENSZ friss tudományos anyaga szerint a fejlettebb mesterségesintelligencia-rendszerek kockázatait akkor is kezelni kell, ha még nem ismert minden részlet. A vita középpontjában az áll, mikor kell fékeket beépíteni az egyre önállóbban működő szoftverekbe.
Egy újonnan azonosított távoli hozzáférést adó kártevő ismert alkalmazások nevével és egy Polygon-alapú technikával nehezítheti a védekezést. Az eset azt a gyakorlati dilemmát is felveti, mennyi plusz ellenőrzés fér bele a kényelmes digitális használatba.
Az Acer, az Asus, a Dell, a HP és a Lenovo első Googlebookjai 899 és 1299 dollár közötti indulóáron érkeznek. A gépek eltérő kialakítással próbálnak kitűnni, miközben a Google hosszú szoftvertámogatást helyez kilátásba.