Кратко

  • Полиция Сингапура и агентство по кибербезопасности оценивают убытки от мошенничества с использованием поддельных предложений о работе и скомпрометированных программных систем в 11,8 миллиона долларов.
  • Они описывают случай, когда жертва получила сообщение от фальшивого рекрутера криптовалютной фирмы и была направлена на прохождение оценки по кодингу на рабочем ноутбуке компании.
  • Вредоносное ПО захватило токен сессии, который использовался для обхода многофакторной аутентификации и открытия учетной записи Bitbucket жертвы.

Мошенники, выдававшие себя за рекрутеров криптовалютных компаний, похитили 11,8 миллиона долларов (15,1 миллиона сингапурских долларов), используя поддельные предложения о работе для компрометации работодателей своих целей, согласно совместному заявлению полиции Сингапура и Агентства по кибербезопасности Сингапура.

В заявлении, опубликованном в пятницу и освещенном The Straits Times и Channel NewsAsia, агентства сообщили, что с жертвой связались через LinkedIn под видом рекрутера криптовалютной компании, затем переписка перешла на электронную почту, где отправитель использовал поддельный домен, очень похожий на домен реальной фирмы. Затем последовало несколько собеседований в Google Meet. Интервьюер все время держал камеру выключенной.

Затем жертву отправили на поддельный сайт для прохождения технической оценки по кодингу, и она прошла ее на выданном компанией устройстве, незаметно загрузив вредоносное программное обеспечение.

Вредоносное ПО захватило токен сессии — строку, которую сервис выдает для поддержания входа пользователя. Поскольку токен представляет уже аутентифицированную сессию, его предъявление обошло многофакторную аутентификацию и открыло учетную запись Bitbucket жертвы, где компания хранит и управляет своим исходным кодом.

Оттуда злоумышленники изменили программные системы работодателя и получили доступ к его внутренним серверам, сообщили агентства, собрав учетные данные, которые затем использовались для обхода лимитов транзакций и проверок на одобрение и перемещения средств. В заявлении не называются компании, не указывается, куда ушли средства, и не приписываются атаки кому-либо. Decrypt обратился к LinkedIn за комментарием и обновит эту статью, если они ответят.

Заразительные собеседования

Эта схема хорошо задокументирована: исследователи отслеживают давнюю операцию, которую они называют Contagious Interview, в рамках которой фальшивые рекрутеры направляют Web3-разработчиков к вредоносному коду, включая более 300 заминированных пакетов, загруженных в реестр npm. Группа, известная как TraderTraitor, использовала поддельные предложения о работе для доступа к корпоративным облачным системам, а не к отдельным кошелькам, что один исследователь объяснил тем, что именно там находятся деньги. Другие выдавали себя за рекрутеров из Coinbase и Uniswap, чтобы заставить цели выполнять команды.