新加坡加密货币招聘骗局致公司损失1180万美元

网络安全加密货币诈骗新加坡钓鱼诈骗招聘诈骗恶意软件
2026-08-14来源: crypto.news
新加坡加密货币招聘骗局致公司损失1180万美元

新加坡当局表示,一个虚假的加密货币工作机会导致公司发放的设备感染恶意软件,攻击者借此进入公司系统并绕过交易控制,造成1180万美元的损失。

摘要

  • 一个虚假的加密货币工作机会导致公司设备感染恶意软件,造成1180万美元的损失。
  • 攻击者窃取了会话令牌,绕过了多因素认证,并访问了公司的Bitbucket代码库。
  • 被盗的凭据后来被用来绕过加密货币转账的交易限额和审批检查。
  • 新加坡当局敦促企业保护凭据、代码库和部署系统。

新加坡警察部队和网络安全局于8月14日表示,受害者最初是在LinkedIn上被一个冒充加密货币相关公司招聘人员的骗子联系,开始了面试过程,最终让攻击者得以访问受害者雇主的系统。

沟通从LinkedIn转移到电子邮件,所谓的招聘人员使用了一个与合法公司地址非常相似的伪造域名。受害者还通过Google Meet参加了多次面试,尽管面试官在通话期间一直关闭摄像头。

随着招聘过程的推进,受害者被引导至一个伪造网站,并被要求在公司发放的设备上完成技术编码评估。在评估过程中下载了恶意软件,而受害者并未意识到设备已被入侵。

虚假的加密货币工作评估使攻击者得以访问公司系统

新加坡警察部队和网络安全局表示,恶意软件一旦安装,就会窃取受害者的会话令牌。攻击者随后利用被盗的令牌绕过多因素认证,并访问了受害者的Bitbucket账户,该账户与雇主的代码库相连。

Bitbucket是一个代码库托管服务,软件开发团队用它来存储、管理和协作源代码。因此,如果员工账户具有与公司代码库或其他开发系统相关的权限,访问该账户可能会暴露的不只是个人设备。

据这两个机构称,进入Bitbucket账户后,攻击者修改了公司的自动化软件部署指令。随后,攻击者远程访问公司服务器,入侵进入了公司的内部基础设施。

在入侵过程中收集的凭据使攻击者能够绕过用于控制加密货币转账的交易限额和审批检查。新加坡警察部队和网络安全局表示,攻击者随后进行了加密货币交易,导致总损失达1180万美元。

使用编码评估作为恶意软件传播方式,与之前记录的加密货币领域的攻击类似,在这些攻击中,开发人员和其他技术人员会先被以工作机会接触,然后被要求运行代码或安装软件。

5月,crypto.news报道了TrapDoor恶意软件,该恶意软件通过恶意软件包针对加密货币和人工智能开发人员。开发者安全平台Socket在npm、PyPI和Rust生态系统中发现了至少34个恶意软件包和384个相关版本。

据Socket称,这些软件包旨在窃取加密货币钱包信息以及GitHub令牌、API密钥、云凭据和SSH访问权限。该活动将开发环境置于受攻击点,使攻击者能够针对可能提供受害者个人加密货币账户之外系统访问权限的凭据。

加密货币工作者面临多次基于招聘人员的恶意软件攻击

4月的一次Obsidian恶意软件活动利用LinkedIn和Telegram接触加密货币和金融专业人士。Elastic Security Labs发现,攻击者依靠社会工程学说服目标为合法的Obsidian笔记应用安装恶意社区插件。

根据Elastic Security Labs的说法,被识别为PHANTOMPULSE的恶意软件使用了三个区块链网络来接收命令并保持持久性。研究人员建议金融公司实施严格的应用级插件策略,以降低合法生产力软件被转化为攻击者入口点的风险。

同月,钱包提供商Zerion确认了一起与朝鲜攻击者相关的长期社会工程行动有关的10万美元漏洞。Zerion安全漏洞涉及攻击者使用人工智能冒充可信联系人,然后入侵热钱包凭证。

Security Alliance的研究人员将该活动与164个恶意域名联系起来,这些域名被用于通过Slack和LinkedIn等服务渗透加密货币公司。Zerion表示,攻击者针对的是其运营中的人为因素,而不是直接破坏其底层钱包技术。

SPF和CSA尚未将最新的1180万美元损失归咎于朝鲜或任何其他黑客组织。

然而,基于招聘的社会工程此前曾被朝鲜威胁行为者用于针对加密货币企业。Google Cloud和Wiz在2025年报告称,UNC4899(也称为TraderTraitor)通过LinkedIn和Telegram冒充招聘人员接触加密货币公司的员工。

在涉及远程工作接触的事件中,员工被说服在其工作站上执行恶意的Docker容器。这些容器部署了与攻击者控制的基础设施相连的下载器和后门,之后该组织在内部网络中移动,收集凭证,并搜索用于处理加密货币交易的系统。

Google表示,一起事件使UNC4899能够禁用特权Google Cloud账户上的多因素认证,并访问与钱包相关的服务。根据该公司的威胁研究,该组织至少自2020年以来一直活跃,并高度专注于加密货币和区块链公司。

新加坡当局呼吁加强存储库和凭证控制

在最新事件发生后,SPF和CSA建议企业和个人,特别是那些在技术和加密货币领域运营的企业和个人,在交互与工作相关的文件、网站或软件之前,核实招聘人员及其声称代表的公司的身份。

还建议公司保护应用程序编程接口密钥和内部凭证,同时加强多因素认证。特别建议保护代码存储库和软件部署管道,因为访问这些系统可能允许从一台员工设备开始的入侵影响到公司基础设施。

这些机构还敦促企业审查敏感凭证的存储和访问方式。在最新案例中,初始入侵后收集的凭证被用来绕过交易限额和审批检查,使攻击者能够执行加密货币转账。

开发者访问一直是一个反复出现的攻击目标,因为软件存储库和相关工具可能包含凭证或提供进入云和生产系统的途径。例如,5月份发现的TrapDoor活动针对GitHub令牌、SSH密钥和云凭证以及加密货币钱包数据,使攻击者从单个受感染的开发者环境中获得多种类型的访问权限。

早期的招聘诈骗使用了类似的步骤,但采用了不同的恶意软件传递方法。2024年12月的一次虚假面试活动通过LinkedIn、Telegram和自由职业平台接触Web3专业人士,提供丰厚的就业机会。

目标被引导到一个视频面试服务,并被问及普通的行业问题,然后进入最后的视频任务。当受害者遇到所谓的麦克风或摄像头问题时,他们被展示故障排除说明,要求他们在计算机上执行命令。

链上调查员Taylor Monahan当时表示,执行这些命令可能使攻击者获得对设备的全面访问权限,从而创造窃取敏感信息、监控活动或入侵加密货币钱包的机会。

受感染的设备应立即隔离

对于怀疑员工设备或内部系统已被入侵的企业,SPF和CSA建议立即隔离受影响的设备或系统。

应撤销活跃会话并重置凭据,同时检查访问日志,以寻找攻击者进入其他账户或公司基础设施的迹象。当局还建议企业检查代码仓库、内部服务器、账户或审批流程在入侵期间是否被更改。

对于个人,机构建议谨慎对待主动提供的招聘联系,并独立核实招聘人员和相关公司。当面试过程要求候选人下载文件、运行不熟悉的代码或使用未经独立核实的人员提供的网站时,建议进行额外审查。

另外,建议公司审查API密钥和其他内部凭据的访问权限,加强多因素认证控制,并保护开发基础设施,包括代码仓库和自动化部署管道。