В штате Мэриленд недавно вынесли довольно странный приговор. Местный житель по имени Мин Фуонг Нгок Вонг получил 15 месяцев тюрьмы и три года условного надзора за то, что помогал программистам из одной восточноазиатской страны создавать фальшивые личности для проникновения в американскую технологическую сферу.
Его действия можно назвать учебником по подмене личности: с 2021 года и до прошлого года он помог как минимум 13 компаниям «нанять» инженеров-программистов — в кавычках, потому что этих людей из резюме не существовало, а настоящую работу выполняли находящиеся за тысячи километров иностранные хакеры. Более того, некоторые из этих позиций давали доступ к системам уровня Федерального управления гражданской авиации (FAA).
Эта история стала предупреждением для эпохи удалённой работы. Сейчас многие Web3-проекты нанимают сотрудников по всему миру, после одного видеособеседования допускают людей к бэкенду кошельков. Технологическому сектору действительно стоит пересмотреть подходы к KYC — и речь не только о пользователях, но и о самих специалистах. Ведь права на код зачастую куда опаснее, чем права на переводы: одна строчка бэкдора способна опустошить весь протокол.
Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
8 Лайков
Награда
8
4
Репост
Поделиться
комментарий
0/400
GasGoblin
· 12-06 07:44
Вот это да, какой ход! 13 компаний так просто попались на фишинг? Дистанционная работа действительно полна уязвимостей.
Посмотреть ОригиналОтветить0
HappyToBeDumped
· 12-06 07:36
Офигеть, вот это ход, 13 компаний так просто обчистили?
В эпоху удалёнки все стали добычей.
Про KYC столько уже говорили, а всё равно надо остерегаться, классика.
Я же говорил, что глобальный найм для Web3-проектов — огромный риск, всего лишь видеособеседование...
Доступ к коду реально опаснее, чем к кошельку, одна вредоносная строка — и всё.
Этот парень ради денег и правда пошёл на всё, прямо завёл хакеров в американский технокруг.
Кажется, многие компании при найме вообще не парятся об этом, поверили одному резюме.
Система FAA меня удивила, неужели у американцев такие слабые проверки безопасности?
В эпоху удалёнки пора пересматривать стандарты KYC, старые методы не работают.
Эта история учит, что на собеседовании надо думать головой.
Посмотреть ОригиналОтветить0
GhostAddressMiner
· 12-06 07:23
Офигеть, вот это действительно учебник по социальному инжинирингу... 13 компаний даже не заметили подвоха, поверили просто видеособеседованию? В Web3 всё ещё круче — подделал резюме, и тебе сразу дают доступ к контракту, вообще никто не отслеживает, кто стоит за исходным адресом.
Посмотреть ОригиналОтветить0
SigmaValidator
· 12-06 07:23
Офигеть, 13 компаний все попались? Удалённая работа — реально ящик Пандоры.
---
Этот парень действует гениально, более профессионально, чем любой фишер, которого я встречал.
---
В Web3 действительно хаос, делать KYC наполовину вообще бесполезно.
---
Одна строка бэкдора может опустошить весь протокол, после такого становится страшно.
---
Что, в американской техно-сфере настолько слабая защита, что получилось проникнуть даже в систему FAA?
---
Уязвимости эпохи удалённой работы полностью раскрыты, проектам стоит задуматься.
---
Всего 15 месяцев? Я думал, дадут больше.
---
Это дело показывает, что аудит кода должен быть строже финансового аудита.
---
Почему никто не спросил, чем занимались HR этих 13 компаний?
---
KYC проверяет только кошелёк, но не может проверить доступ к коду — вот в чём уязвимость.
В штате Мэриленд недавно вынесли довольно странный приговор. Местный житель по имени Мин Фуонг Нгок Вонг получил 15 месяцев тюрьмы и три года условного надзора за то, что помогал программистам из одной восточноазиатской страны создавать фальшивые личности для проникновения в американскую технологическую сферу.
Его действия можно назвать учебником по подмене личности: с 2021 года и до прошлого года он помог как минимум 13 компаниям «нанять» инженеров-программистов — в кавычках, потому что этих людей из резюме не существовало, а настоящую работу выполняли находящиеся за тысячи километров иностранные хакеры. Более того, некоторые из этих позиций давали доступ к системам уровня Федерального управления гражданской авиации (FAA).
Эта история стала предупреждением для эпохи удалённой работы. Сейчас многие Web3-проекты нанимают сотрудников по всему миру, после одного видеособеседования допускают людей к бэкенду кошельков. Технологическому сектору действительно стоит пересмотреть подходы к KYC — и речь не только о пользователях, но и о самих специалистах. Ведь права на код зачастую куда опаснее, чем права на переводы: одна строчка бэкдора способна опустошить весь протокол.