В штате Мэриленд недавно вынесли довольно странный приговор. Местный житель по имени Мин Фуонг Нгок Вонг получил 15 месяцев тюрьмы и три года условного надзора за то, что помогал программистам из одной восточноазиатской страны создавать фальшивые личности для проникновения в американскую технологическую сферу.



Его действия можно назвать учебником по подмене личности: с 2021 года и до прошлого года он помог как минимум 13 компаниям «нанять» инженеров-программистов — в кавычках, потому что этих людей из резюме не существовало, а настоящую работу выполняли находящиеся за тысячи километров иностранные хакеры. Более того, некоторые из этих позиций давали доступ к системам уровня Федерального управления гражданской авиации (FAA).

Эта история стала предупреждением для эпохи удалённой работы. Сейчас многие Web3-проекты нанимают сотрудников по всему миру, после одного видеособеседования допускают людей к бэкенду кошельков. Технологическому сектору действительно стоит пересмотреть подходы к KYC — и речь не только о пользователях, но и о самих специалистах. Ведь права на код зачастую куда опаснее, чем права на переводы: одна строчка бэкдора способна опустошить весь протокол.
Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • 4
  • Репост
  • Поделиться
комментарий
0/400
GasGoblinvip
· 12-06 07:44
Вот это да, какой ход! 13 компаний так просто попались на фишинг? Дистанционная работа действительно полна уязвимостей.
Посмотреть ОригиналОтветить0
HappyToBeDumpedvip
· 12-06 07:36
Офигеть, вот это ход, 13 компаний так просто обчистили? В эпоху удалёнки все стали добычей. Про KYC столько уже говорили, а всё равно надо остерегаться, классика. Я же говорил, что глобальный найм для Web3-проектов — огромный риск, всего лишь видеособеседование... Доступ к коду реально опаснее, чем к кошельку, одна вредоносная строка — и всё. Этот парень ради денег и правда пошёл на всё, прямо завёл хакеров в американский технокруг. Кажется, многие компании при найме вообще не парятся об этом, поверили одному резюме. Система FAA меня удивила, неужели у американцев такие слабые проверки безопасности? В эпоху удалёнки пора пересматривать стандарты KYC, старые методы не работают. Эта история учит, что на собеседовании надо думать головой.
Посмотреть ОригиналОтветить0
GhostAddressMinervip
· 12-06 07:23
Офигеть, вот это действительно учебник по социальному инжинирингу... 13 компаний даже не заметили подвоха, поверили просто видеособеседованию? В Web3 всё ещё круче — подделал резюме, и тебе сразу дают доступ к контракту, вообще никто не отслеживает, кто стоит за исходным адресом.
Посмотреть ОригиналОтветить0
SigmaValidatorvip
· 12-06 07:23
Офигеть, 13 компаний все попались? Удалённая работа — реально ящик Пандоры. --- Этот парень действует гениально, более профессионально, чем любой фишер, которого я встречал. --- В Web3 действительно хаос, делать KYC наполовину вообще бесполезно. --- Одна строка бэкдора может опустошить весь протокол, после такого становится страшно. --- Что, в американской техно-сфере настолько слабая защита, что получилось проникнуть даже в систему FAA? --- Уязвимости эпохи удалённой работы полностью раскрыты, проектам стоит задуматься. --- Всего 15 месяцев? Я думал, дадут больше. --- Это дело показывает, что аудит кода должен быть строже финансового аудита. --- Почему никто не спросил, чем занимались HR этих 13 компаний? --- KYC проверяет только кошелёк, но не может проверить доступ к коду — вот в чём уязвимость.
Посмотреть ОригиналОтветить0
  • Горячее на Gate FunПодробнее
  • РК:$3.82KДержатели:3
    1.29%
  • РК:$3.58KДержатели:3
    0.00%
  • РК:$10.61KДержатели:13
    26.73%
  • РК:$3.53KДержатели:1
    0.00%
  • РК:$3.53KДержатели:1
    0.00%
  • Закрепить