
Un développeur de blockchain, Murat Çeliktepe, a partagé un incident pénible racontant une expérience de vacances qui a entraîné la perte de 500 $ de son portefeuille MetaMask au profit d’un individu se faisant passer pour un « recruteur ».
Notamment, Çeliktepe a été initialement contacté sur LinkedIn sous prétexte d’une véritable opportunité d’emploi en développement Web.
Un développeur est la proie d’une arnaque au travail de codage
Au cours du prétendu entretien d’embauche, le recruteur a demandé à Çeliktepe de télécharger et de déboguer le code de deux packages npm, à savoir « web3_nextjs » et « web3_nextjs_backend », tous deux hébergés sur un référentiel GitHub.
Malheureusement, peu de temps après avoir suivi les instructions, le développeur a découvert que son portefeuille MetaMask était épuisé, dépassant les 500 $ retirés frauduleusement de son compte.
La liste d’emplois Upwork demande aux candidats de « corriger les bugs et la réactivité » [sic] sur le site Web » et prétend offrir un paiement horaire compris entre 15 $ et 20 $ pour une tâche qui devrait être terminée en moins d’un mois.
Intrigué par cette opportunité, Çeliktepe, qui affiche bien en évidence le tag « #OpenToWork » sur sa photo de profil LinkedIn, a décidé de relever le défi. Il a téléchargé les référentiels GitHub fournis par le recruteur dans le cadre de « l’entretien technique ».
S’engager dans des entretiens techniques implique souvent des exercices à faire à la maison ou des missions de validation de principe (PoC), y compris des tâches telles que l’écriture de code ou le débogage. Cela rend l’offre particulièrement convaincante, même pour les personnes possédant une expertise technique, comme les développeurs.
Il convient de noter que les applications trouvées dans les référentiels GitHub mentionnés [1, 2] sont des projets npm valides, comme en témoignent leur format et la présence du manifeste package.json. Cependant, ces projets ne semblent pas avoir été publiés sur npmjs.com, le plus grand registre open source de projets JavaScript.
La communauté se mobilise pour percer le mystère de l’attaque
Après avoir partagé sa malheureuse expérience sur les réseaux sociaux, Çeliktepe a demandé à la communauté de l’aider à comprendre les mécanismes de l’attaque. Bien qu’il ait examiné le code dans les référentiels GitHub, il reste incertain quant à la méthode utilisée pour pirater son portefeuille MetaMask, car il n’a pas stocké la phrase de récupération de son portefeuille sur sa machine.
En réponse à l’appel à l’aide de Çeliktepe, la communauté s’est mobilisée avec un véritable soutien et des robots cryptographiques opportunistes offrant son assistance. Malheureusement, des comptes frauduleux ont également émergé, l’incitant à se connecter avec des adresses Gmail et des formulaires Google frauduleux « MetaMask support ».
Les informations de la communauté suggèrent que les projets npm exécutés par Çeliktepe auraient pu permettre à l’attaquant de déployer un shell inversé, exposant potentiellement des vulnérabilités sur la machine du développeur.
D’autres théories proposées par les membres de la communauté incluent la possibilité qu’au lieu d’infecter la machine du développeur avec un logiciel malveillant, le projet illicite npm aurait pu copier les mots de passe d’un navigateur Web avec le remplissage automatique activé.
De plus, certains spéculent que le code exécuté volontairement lors de « l’entretien technique » aurait pu intercepter son trafic réseau, contribuant ainsi à la faille de sécurité.
Binance Free 100 $ (Exclusif) : utilisez ce lien pour vous inscrire et recevoir 100 $ gratuits et 10 % de réduction sur les frais sur Binance Futures le premier mois (termes).
Voir l’article original en anglais
