У штаті Меріленд нещодавно винесли досить абсурдний вирок. Місцевий житель на ім'я Мін Фуонг Нгок Вонг отримав 15 місяців ув'язнення та ще три роки під наглядом лише за те, що допомагав програмістам з однієї східноазіатської країни підробляти особистості, щоб потрапити до американської технологічної сфери.
Дії цього хлопця можна назвати зразковою схемою підміни особистості: з 2021 року до минулого року він допоміг щонайменше 13 компаніям "найняти" програмістів — у лапках, бо люди з резюме взагалі не існували, а справжню роботу виконували іноземні хакери, які знаходились за тисячі кілометрів. Ще цікавіше, що деякі з цих посад передбачали доступ до системного рівня, наприклад Федерального управління цивільної авіації (FAA).
Ця історія стала серйозним попередженням для епохи віддаленої роботи. Зараз чимало Web3-проєктів набирають співробітників по всьому світу, і після одного відеоінтерв'ю вже дають доступ до бекенду гаманця. Технологічній спільноті справді варто переосмислити процес KYC — і це стосується не лише користувачів, а й тих, хто виконує роботу. Адже доступ до коду ще небезпечніший за доступ до переказу коштів: один рядок бекдору може знищити цілий протокол.
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
8 лайків
Нагородити
8
4
Репост
Поділіться
Прокоментувати
0/400
GasGoblin
· 12-06 07:44
Оце так фокус, 13 компаній ось так потрапили на фішинг? Дистанційна робота справді має купу вразливостей.
Переглянути оригіналвідповісти на0
HappyToBeDumped
· 12-06 07:36
Оце так хід, справді круто, 13 компаній так просто обібрали?
В епоху віддаленої роботи всі стали здобиччю.
KYC стільки обговорюють, а все одно доводиться від цього захищатися, справжня класика.
Я ж казав, у Web3 проєктах глобальний найм дуже ризикований, одне відеоінтерв’ю...
Доступ до коду реально небезпечніший за доступ до гаманця, один шкідливий рядок і все.
Цей хлопець заради грошей справді старається, просто відправляє хакерів у технологічний сектор США.
Здається, багато компаній при наймі взагалі не дбають про це, повірили просто резюме.
Тема з FAA мене трохи здивувала, невже у США такий слабкий безпековий аудит?
В епоху віддаленої роботи треба заново визначати стандарти KYC, не можна залишатися на старому.
Ця історія вчить нас, що треба думати під час співбесіди.
Переглянути оригіналвідповісти на0
GhostAddressMiner
· 12-06 07:23
Оце так! Ось це справжній підручник з соціальної інженерії... 13 компаній навіть не помітили, під час відеоінтерв’ю просто повірили? У Web3 ще крутіше — підроблене резюме і відразу отримуєш доступ до контракту, ніхто навіть не перевіряє, хто стоїть за початковою адресою.
Переглянути оригіналвідповісти на0
SigmaValidator
· 12-06 07:23
Вау, 13 компаній були ошукані? Дистанційна робота дійсно як скринька Пандори
---
Цей хлопець діяв геніально, навіть професійніше за будь-який фішинг, який я бачив
---
У Web3 дійсно хаос, KYC наполовину взагалі не працює
---
Один рядок бекдору може спустошити цілий протокол, це мене трохи лякає
---
У американському техсекторі такий слабкий захист? Навіть у систему FAA змогли проникнути
---
У епоху віддаленої роботи всі вразливості стали явними, проєктам варто задуматися
---
Всього 15 місяців? Я думав, дадуть більше
---
Ця справа доводить, що аудит коду повинен бути суворішим за фінансовий аудит
---
Чому ніхто не запитав, чим займалися HR цих 13 компаній?
---
KYC перевіряє лише гаманець, а не доступ до коду — ось у чому вразливість
У штаті Меріленд нещодавно винесли досить абсурдний вирок. Місцевий житель на ім'я Мін Фуонг Нгок Вонг отримав 15 місяців ув'язнення та ще три роки під наглядом лише за те, що допомагав програмістам з однієї східноазіатської країни підробляти особистості, щоб потрапити до американської технологічної сфери.
Дії цього хлопця можна назвати зразковою схемою підміни особистості: з 2021 року до минулого року він допоміг щонайменше 13 компаніям "найняти" програмістів — у лапках, бо люди з резюме взагалі не існували, а справжню роботу виконували іноземні хакери, які знаходились за тисячі кілометрів. Ще цікавіше, що деякі з цих посад передбачали доступ до системного рівня, наприклад Федерального управління цивільної авіації (FAA).
Ця історія стала серйозним попередженням для епохи віддаленої роботи. Зараз чимало Web3-проєктів набирають співробітників по всьому світу, і після одного відеоінтерв'ю вже дають доступ до бекенду гаманця. Технологічній спільноті справді варто переосмислити процес KYC — і це стосується не лише користувачів, а й тих, хто виконує роботу. Адже доступ до коду ще небезпечніший за доступ до переказу коштів: один рядок бекдору може знищити цілий протокол.