Сингапурская криптовалютная афера обошлась компании в 11,8 миллиона долларов

网络安全КриптомошенничествоСингапурфишингМошенничество с вакансиямивредоносное ПО
2026-08-14Источник: crypto.news
Сингапурская криптовалютная афера обошлась компании в 11,8 миллиона долларов

Поддельное предложение о работе в сфере криптовалют, которое заразило выданное компанией устройство, привело к потерям в размере 11,8 миллиона долларов США после того, как злоумышленники получили доступ к корпоративным системам и обошли контроль транзакций, сообщили власти Сингапура.

Резюме

  • Поддельное предложение о работе в сфере криптовалют привело к потерям в размере 11,8 миллиона долларов США после заражения устройства компании вредоносным ПО.
  • Злоумышленники украли токен сеанса, обошли многофакторную аутентификацию и получили доступ к репозиторию Bitbucket компании.
  • Украденные учетные данные позже были использованы для обхода лимитов транзакций и проверок одобрения криптовалютных переводов.
  • Власти Сингапура призвали компании защищать учетные данные, репозитории кода и системы развертывания.

Полиция Сингапура и Агентство кибербезопасности Сингапура сообщили 14 августа, что с жертвой сначала связались через LinkedIn мошенники, выдававшие себя за рекрутера из компании, связанной с криптовалютами, и начали процесс собеседования, который в конечном итоге дал злоумышленникам доступ к работодателю жертвы.

Общение перешло из LinkedIn на электронную почту, где предполагаемый рекрутер использовал поддельный домен, очень похожий на адрес легальной компании. Жертва также участвовала в нескольких собеседованиях через Google Meet, хотя человек, проводивший собеседования, держал свою камеру выключенной во время звонков.

По мере продвижения процесса найма жертву отправили на поддельный веб-сайт и попросили выполнить техническое задание по кодированию на выданном компанией устройстве. Во время выполнения задания было загружено вредоносное программное обеспечение, и жертва не осознавала, что устройство было скомпрометировано.

Поддельное задание по криптовалюте открыло доступ к корпоративным системам

После установки вредоносное ПО собрало токен сеанса жертвы, сообщили SPF и CSA. Затем злоумышленники использовали украденный токен для обхода многофакторной аутентификации и получили доступ к учетной записи Bitbucket жертвы, которая была связана с репозиторием кода работодателя.

Bitbucket — это сервис хостинга репозиториев кода, используемый командами разработчиков для хранения, управления и совместной работы над исходным кодом. Доступ к учетной записи сотрудника может раскрыть больше, чем отдельное устройство, если учетная запись имеет разрешения, связанные с репозиториями компании или другими системами разработки.

После входа в учетную запись Bitbucket злоумышленники изменили автоматические инструкции по развертыванию программного обеспечения компании, согласно двум агентствам. Затем вторжение переместилось во внутреннюю инфраструктуру компании, поскольку злоумышленники удаленно получили доступ к ее серверам.

Учетные данные, собранные во время компрометации, позволили злоумышленникам обойти лимиты транзакций и проверки одобрения, используемые для контроля криптовалютных переводов. SPF и CSA сообщили, что злоумышленники впоследствии совершили криптовалютные транзакции, которые привели к потерям на общую сумму 11,8 миллиона долларов США.

Использование задания по кодированию в качестве метода доставки вредоносного ПО напоминает атаки, ранее задокументированные в секторе криптовалют, когда разработчикам и другим техническим специалистам предлагают работу, а затем просят запустить код или установить программное обеспечение.

В мае crypto.news сообщил о вредоносном ПО TrapDoor, которое нацеливалось на разработчиков криптовалют и искусственного интеллекта через вредоносные пакеты программного обеспечения. Платформа безопасности разработчиков Socket обнаружила как минимум 34 вредоносных пакета и 384 связанных версии в экосистемах npm, PyPI и Rust.

По данным Socket, пакеты были разработаны для кражи информации о криптовалютных кошельках, а также токенов GitHub, ключей API, облачных учетных данных и доступа по SSH. Кампания ставила среды разработчиков в точку компрометации, позволяя злоумышленникам нацеливаться на учетные данные, которые могли предоставить доступ к системам за пределами личных криптовалютных счетов жертвы.

Работники криптовалютной сферы неоднократно сталкивались с атаками вредоносного ПО через рекрутеров

Апрельская кампания вредоносного ПО Obsidian использовала LinkedIn и Telegram для обращения к специалистам в области криптовалют и финансов. Elastic Security Labs обнаружила, что злоумышленники полагались на социальную инженерию, чтобы убедить цели установить вредоносные плагины сообщества для легального приложения для заметок Obsidian.

Вредоносное ПО, идентифицированное как PHANTOMPULSE, использовало три сети блокчейна для получения команд и поддержания устойчивости, согласно Elastic Security Labs. Исследователи рекомендовали строгие политики плагинов на уровне приложений в финансовых компаниях, чтобы снизить риск превращения легитимного программного обеспечения для повышения производительности в точку входа для злоумышленников.

В том же месяце поставщик кошельков Zerion подтвердил взлом на сумму 100 000 долларов, связанный с длительной операцией социальной инженерии, связанной с северокорейскими злоумышленниками. Взлом безопасности Zerion включал использование злоумышленниками искусственного интеллекта для выдачи себя за доверенные контакты перед компрометацией учетных данных горячего кошелька.

Исследователи Security Alliance связали эту кампанию со 164 вредоносными доменами, использованными в попытках проникнуть в криптовалютные компании через такие сервисы, как Slack и LinkedIn. Zerion заявил, что злоумышленники нацелились на человеческую сторону его операций, а не на прямое взлом базовой технологии кошелька.

SPF и CSA не приписали последнюю потерю в размере 11,8 миллиона долларов США Северной Корее или какой-либо другой хакерской группе.

Однако социальная инженерия на основе найма ранее использовалась северокорейскими угрозными субъектами против криптовалютных предприятий. Google Cloud и Wiz сообщили в 2025 году, что UNC4899, также известная как TraderTraitor, подходила к сотрудникам криптовалютных компаний через LinkedIn и Telegram, выдавая себя за рекрутеров.

В инцидентах с участием удаленных рабочих предложений сотрудников убеждали выполнять вредоносные Docker-контейнеры на их рабочих станциях. Контейнеры развертывали загрузчики и бэкдоры, связанные с инфраструктурой, контролируемой злоумышленниками, после чего группа перемещалась по внутренним сетям, собирала учетные данные и искала системы, используемые для обработки криптовалютных транзакций.

Google сообщил, что один инцидент позволил UNC4899 отключить многофакторную аутентификацию на привилегированном аккаунте Google Cloud и получить доступ к сервисам, связанным с кошельками. Группа активна как минимум с 2020 года и сильно сосредоточена на криптовалютных и блокчейн-компаниях, согласно исследованию угроз компании.

Сингапурские власти призывают к более строгому контролю над репозиториями и учетными данными

После последнего инцидента SPF и CSA посоветовали предприятиям и частным лицам, особенно работающим в сфере технологий и криптовалют, проверять личности рекрутеров и компаний, которые они якобы представляют, перед взаимодействием с файлами, веб-сайтами или программным обеспечением, связанными с работой.

Компаниям также рекомендовалось защищать ключи интерфейсов прикладного программирования и внутренние учетные данные, одновременно усиливая многофакторную аутентификацию. Особо рекомендовалось обеспечить безопасность репозиториев кода и конвейеров развертывания программного обеспечения, поскольку доступ к этим системам может позволить компрометации, начавшейся на одном устройстве сотрудника, достичь инфраструктуры компании.

Агентства также призвали предприятия пересмотреть, как хранятся и используются чувствительные учетные данные. В последнем случае учетные данные, собранные после первоначальной компрометации, использовались для обхода лимитов транзакций и проверок одобрения, что позволило злоумышленникам выполнять переводы криптовалюты.

Доступ разработчиков остается повторяющейся целью, поскольку репозитории программного обеспечения и связанные инструменты могут содержать учетные данные или предоставлять пути в облачные и производственные системы. Например, кампания TrapDoor, обнаруженная в мае, нацеливалась на токены GitHub, ключи SSH и облачные учетные данные наряду с данными криптовалютных кошельков, предоставляя злоумышленникам несколько типов доступа из одной зараженной среды разработчика.

Более ранние мошенничества с рекрутерами использовали аналогичные шаги с различными методами доставки вредоносного ПО. В декабре 2024 года кампания с фальшивыми собеседованиями подходила к профессионалам Web3 через LinkedIn, Telegram и фриланс-платформы с выгодными предложениями о работе.

Целей направляли в сервис видеоинтервью и задавали обычные отраслевые вопросы перед финальным видео-заданием. Когда жертвы сталкивались с предполагаемой проблемой с микрофоном или камерой, им показывали инструкции по устранению неполадок, которые требовали выполнения команд на их компьютерах.

Ончейн-исследователь Тейлор Монахан заявил тогда, что выполнение команд может дать злоумышленникам общий доступ к устройству, создавая возможности для кражи чувствительной информации, мониторинга активности или компрометации криптовалютных кошельков.

Скомпрометированные устройства следует немедленно изолировать

Для предприятий, которые подозревают, что устройство сотрудника или внутренняя система уже взломаны, SPF и CSA посоветовали немедленно изолировать затронутое оборудование или системы.

Активные сеансы должны быть отозваны, а учетные данные сброшены, при этом следует изучить журналы доступа на предмет признаков того, что злоумышленники вошли в другие учетные записи или инфраструктуру компании. Власти также рекомендовали предприятиям проверить, не были ли изменены репозитории кода, внутренние серверы, учетные записи или рабочие процессы утверждения во время компрометации.

Для частных лиц агентства рекомендовали с осторожностью относиться к нежелательным предложениям о найме и самостоятельно проверять как рекрутера, так и компанию. Рекомендовалось проявлять дополнительную бдительность, если процесс собеседования требует от кандидатов загружать файлы, запускать незнакомый код или использовать веб-сайты, предоставленные людьми, которых они не проверили самостоятельно.

Компаниям отдельно рекомендовали пересмотреть доступ к ключам API и другим внутренним учетным данным, усилить контроль многофакторной аутентификации и защитить инфраструктуру разработки, включая репозитории и автоматизированные конвейеры развертывания.