Kurz zusammengefasst

  • Singapurs Polizei und Cybersicherheitsbehörde beziffern die Verluste durch einen Betrug mit gefälschten Stellenangeboten und kompromittierten Softwaresystemen auf 11,8 Millionen US-Dollar.
  • Sie beschreiben einen Fall, in dem ein Opfer von einem falschen Personalvermittler einer Krypto-Firma kontaktiert und zu einem Codierungstest auf einem Firmenlaptop geführt wurde.
  • Die Malware erbeutete ein Sitzungstoken, das verwendet wurde, um die Multi-Faktor-Authentifizierung zu umgehen und das Bitbucket-Konto des Opfers zu öffnen.

Betrüger, die sich als Personalvermittler für Kryptowährungsunternehmen ausgeben, haben 11,8 Millionen US-Dollar (15,1 Millionen Singapur-Dollar) erbeutet, indem sie gefälschte Stellenangebote nutzten, um die Arbeitgeber ihrer Zielpersonen zu kompromittieren, so eine gemeinsame Warnung der Singapurischen Polizei und der Cybersicherheitsbehörde von Singapur.

In einer am Freitag veröffentlichten Erklärung, über die The Straits Times und Channel NewsAsia berichteten, legten die Behörden dar, wie der Betrug funktioniert: Ein Opfer wurde auf LinkedIn von jemandem kontaktiert, der sich als Personalvermittler eines Krypto-Unternehmens ausgab, und dann auf E-Mail umgestellt, wobei der Absender eine gefälschte Domain verwendete, die der einer echten Firma stark ähnelte. Es folgten mehrere Interviews über Google Meet. Der Interviewer ließ seine Kamera während des gesamten Gesprächs ausgeschaltet.

Das Opfer wurde dann auf eine gefälschte Website geschickt, um einen technischen Codierungstest abzuschließen, und tat dies auf einem firmeneigenen Gerät, wobei es dabei unwissentlich schädliche Software herunterlud.

Die Malware erfasste ein Sitzungstoken, die Zeichenfolge, die ein Dienst ausgibt, um einen Benutzer angemeldet zu halten. Da das Token eine bereits authentifizierte Sitzung darstellt, umging seine Präsentation die Multi-Faktor-Authentifizierung und öffnete das Bitbucket-Konto des Opfers, auf dem das Unternehmen seinen Quellcode speichert und verwaltet.

Von dort aus veränderten die Angreifer die Softwaresysteme des Arbeitgebers und gelangten an seine internen Server, so die Behörden, und sammelten Anmeldedaten, die dann verwendet wurden, um Transaktionslimits und Genehmigungsprüfungen zu umgehen und Gelder zu verschieben. Die Warnung nennt kein Unternehmen, sagt nicht, wohin die Gelder gingen, oder schreibt die Angriffe jemandem zu. Decrypt hat LinkedIn um einen Kommentar gebeten und wird diesen Artikel aktualisieren, falls sie antworten.

Ansteckende Interviews

Dieses Muster ist gut dokumentiert: Forscher verfolgen eine langjährige Operation, die sie Contagious Interview nennen, bei der falsche Personalvermittler Web3-Entwickler zu schädlichem Code führen, darunter mehr als 300 mit Fallen versehene Pakete, die in der npm-Registry hochgeladen wurden. Eine Gruppe namens TraderTraitor hat gefälschte Stellenangebote genutzt, um an Unternehmens-Cloud-Systeme zu gelangen, anstatt an einzelne Wallets, was ein Forscher darauf zurückführte, dass dort das Geld liegt. Andere haben sich als Personalvermittler von Coinbase und Uniswap ausgegeben, um Zielpersonen dazu zu bringen, Befehle auszuführen.