简要
- 新加坡警方和网络安全机构将一起利用虚假工作机会和受损软件系统的诈骗案损失定为1180万美元。
- 他们描述了一个案例,其中一名受害者被一名假冒的加密货币公司招聘人员接触,并被引导到在公司笔记本电脑上进行的编码评估。
- 恶意软件捕获了一个会话令牌,该令牌被用来绕过多因素认证并打开受害者的Bitbucket账户。
根据新加坡警察部队和新加坡网络安全局的联合公告,冒充加密货币公司招聘人员的骗子通过虚假工作机会入侵目标雇主的系统,已骗取1180万美元(约1510万新元)。
在周五的一份声明中,这些机构详细说明了骗局的运作方式,据《海峡时报》和《亚洲新闻台》报道,一名受害者在LinkedIn上被一个冒充加密货币公司招聘人员的人联系,然后转移到电子邮件,发件人使用了一个与真实公司域名非常相似的伪造域名。随后在Google Meet上进行了几次面试。面试官全程关闭摄像头。
受害者随后被引导到一个伪造的网站完成技术编码评估,并在公司发放的设备上进行了操作,在此过程中不知不觉下载了恶意软件。
恶意软件捕获了一个会话令牌,即服务为保持用户登录而颁发的字符串。由于该令牌代表一个已经过认证的会话,出示它绕过了多因素认证,并打开了受害者的Bitbucket账户,公司在该账户中存储和管理其源代码。
这些机构表示,攻击者从那里篡改了雇主的软件系统并到达其内部服务器,收集凭据,然后利用这些凭据绕过交易限额和审批检查并转移资金。该公告没有点名任何公司,没有说明资金去向,也没有将攻击归咎于任何人。Decrypt已联系LinkedIn寻求评论,如果他们回应,将更新本文。
传染性面试
这种模式有据可查,研究人员追踪了一个长期运行的行动,他们称之为“传染性面试”,其中虚假招聘人员引导Web3开发者使用恶意代码,包括上传到npm注册表的300多个带陷阱的包。一个名为TraderTraitor的组织利用虚假工作机会接触企业云系统,而不是个人钱包,一位研究人员认为这是因为资金所在之处。其他人则冒充Coinbase和Uniswap的招聘人员,让目标运行命令。
这些攻击被归咎于朝鲜黑客,但这种手法并非他们独有。讲俄语的犯罪团伙Crazy Evil建立了一个完整的虚假Web3公司ChainSeeker.io,并发布区块链分析师职位的广告,以诱骗求职者安装窃取钱包的恶意软件。
新加坡机构对个人的建议是:通过官方渠道核实招聘人员,将拒绝打开摄像头的面试官视为警告信号,并且绝不运行来源不明的代码。对于公司,机构建议保护API密钥和内部凭据,加强多因素认证,并留意陌生设备和不寻常的网络活动。若怀疑遭到入侵,建议隔离受影响的系统、撤销活动会话、重置凭据并审查访问日志。










