image

Spaans luchtvaartbedrijf via malafide LinkedIn-recruiter besmet met malware

zondag 1 oktober 2023, 09:54 door Redactie, 8 reacties

Een Spaans luchtvaartbedrijf is via een malafide LinkedIn-recruiter besmet geraakt met malware, afkomstig van de Lazarus Groep, zo meldt antivirusbedrijf ESET. De 'recruiter' benaderde personeel van het luchtvaartbedrijf een deed zich daarbij voor als een recruiter van Meta. Als onderdeel van het sollicitatieproces moesten de benaderde medewerkers twee programmeeropdrachten uitvoeren. De twee aangeboden bestanden, Quiz1.exe en Quiz2.exe, waren in werkelijkheid malware.

De aan Noord-Korea gelieerde Lazarus Group heeft in het verleden vaker aangevallen op organisaties uitgevoerd waarbij ze zich voordeden als recruiter. Dergelijke aanvallen zijn nog altijd zeer succesvol, zo stellen de onderzoekers. "We hebben een nieuwe Lazarus-aanval beschreven die begon op LinkedIn, waar malafide recruiters hun potentiële slachtoffers benaderen die bedrijfscomputers voor persoonlijke doeleinden gebruikten. Hoewel het bewustzijn over dergelijke aanvallen groot zou moeten zijn, is het succespercentage van deze aanvallen nog altijd niet gedaald naar nul."

Image

Reacties (8)
01-10-2023, 11:54 door Anoniem
"Hoewel het bewustzijn over dergelijke aanvallen groot zou moeten zijn, is het succespercentage van deze aanvallen nog altijd niet gedaald naar nul."

Er zijn nog veel mensen bij wie het bewustzijn er nog steeds niet is.
Bij die waar het bewustzijn er wel is, heerst vaak een "zal mij niet overkomen" gevoel.
Tja, weer een reden om berichten van recruiters per definitie te wantrouwen, zeker als die meer kennis ten toon spreiden dan je van die beroepsgroep over het algemeen mag verwachten.
En bestanden via LinkedIn krijgen is per definitie natuurlijk link.
01-10-2023, 12:04 door Anoniem
"Hope you are doing well and safe". Van iemand die je helemaal niet kent. Dan gaan bij mij alle rode lampen al aan.

Twee weken geleden nog zo eentje gehad die zaken met me wou doen. Iets met goud en diamantmijnen in Afrika en handel in landen als kakzakstan en zo en lekker belangrijk. En namen noemen van mensen die ik al heel lang ken.

Block!
01-10-2023, 13:37 door SecGuru_OTX
Als eindgebruikers nog steeds (unmanaged) executables mogen runnen/starten dan is er nog veel te verbeteren binnen je organisatie.

#maakhetzeniettemakkelijk
02-10-2023, 10:41 door Anoniem
Door SecGuru_OTX: Als eindgebruikers nog steeds (unmanaged) executables mogen runnen/starten dan is er nog veel te verbeteren binnen je organisatie.

#maakhetzeniettemakkelijk
Dat is niet te doen in een windowsomgeving. Dan moet je wat mag whitelisten. Het is niet zo makkelijk als in Linux waar je je $HOME noexec kan mounten.
02-10-2023, 10:48 door Anoniem
Dat krijg je als je extensies verberg voor digibeten.
02-10-2023, 12:19 door Anoniem
Door Anoniem:
Door SecGuru_OTX: Als eindgebruikers nog steeds (unmanaged) executables mogen runnen/starten dan is er nog veel te verbeteren binnen je organisatie.

#maakhetzeniettemakkelijk
Dat is niet te doen in een windowsomgeving. Dan moet je wat mag whitelisten. Het is niet zo makkelijk als in Linux waar je je $HOME noexec kan mounten.

Het is een hoop werk maar zeker wel goed toe te passen er zijn ook 3th party products beschikbaar die dit beheer vereenvoudigen.
03-10-2023, 13:56 door Anoniem
Door Anoniem:
Door SecGuru_OTX: Als eindgebruikers nog steeds (unmanaged) executables mogen runnen/starten dan is er nog veel te verbeteren binnen je organisatie.

#maakhetzeniettemakkelijk
Dat is niet te doen in een windowsomgeving. Dan moet je wat mag whitelisten. Het is niet zo makkelijk als in Linux waar je je $HOME noexec kan mounten.

Beschouw je noexec als een kleine hinderpaal voor heel erg novice gebruikers, of denk je echt dat er niks te executen valt uit $HOME ?

(cp $HOME/file /tmp ; ./tmp/file .)
bash $HOME/file.sh
python $HOME/file.py

of ld-linux.so ....

desktop/+shell access echt zodanig dichttimmeren dat er niks fout kan gaan - en mensen toch nog kunnen *werken* is echt wel lastig, en vergt veel meer dan een noexec mount.

chromebook en alles bij Google is een prima model - als dat genoeg is voor je workflow (zoals typisch scholieren).
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.