Mini post bonus!

Hier je parlais du recrutement comme problème d'évaluation. Aujourd'hui, le même processus vu comme surface d'attaque.

Parmi le bestiaire des APT, on sait depuis quelques années maintenant que la Corée du Nord aime bien attaquer les développeurs via de faux process de recrutement.

Je suis tombé sur un bon article montrant une tentative pour un développeur Python.

TL;DR devoir maison d'évaluation envoyé sous forme d'un fichier zip contenant des infos et un dépôt git. Le malware est dans les git hooks du dépôt (des petits programmes qui s'exécutent lors de certaines actions git, par exemple pour faire tourner un linter avant d'accepter les commits). Rien de très original là-dessus, on a un stager obfusqué, qui installe quand même Node.js (!) sur la machine victime.

Si ça marche c'est que ça ne choque pas!

Le candidat est un cas intéressant du point de vue de la gestion des identités :

Ce que je vois très rarement et qui pourrait éliminer le côté "réaliste" d'envoyer un dépôt git serait d'intégrer proprement les candidats dans l'infra de gestion des identités.

Dans ce scénario, la victime c'est le candidat : l'organisation voit son identité usurpée sans émission d'un signal facile à surveiller. Impossible à bloquer réactivement, par contre on peut rendre ça plus difficile : si tout le monde sait que chez nous les devoirs maison passent par notre forge, un zip qui arrive par un autre canal aura beaucoup moins de crédibilité.

Prenons par exemple le cas d'un recrutement développeur. Si c'est dans la culture de l'entreprise de donner des devoirs maison :

Les gains sont significatifs :