簡介
- 新加坡警方和網路安全機構將一起利用虛假工作機會和受損軟體系統的詐騙損失定為1,180萬美元。
- 他們描述了一個案例,受害者被一名假冒的加密貨幣公司招聘人員接觸,並被引導在公司筆記型電腦上進行編碼評估。
- 惡意軟體竊取了會話令牌,該令牌被用來繞過多因素身份驗證並打開受害者的Bitbucket帳戶。
根據新加坡警察部隊和新加坡網路安全局的聯合公告,冒充加密貨幣公司招聘人員的詐騙者利用虛假工作機會入侵目標的雇主,已騙取1,180萬美元(約1,510萬新元)。
這些機構在週五的一份聲明中說明了詐騙的運作方式,據《海峽時報》和《亞洲新聞台》報導,一名受害者在LinkedIn上被一名冒充加密貨幣公司招聘人員的人聯繫,然後轉移到電子郵件,發件人使用了一個與真實公司域名極為相似的偽造域名。隨後在Google Meet上進行了多次面試。面試官全程關閉了攝影機。
受害者隨後被引導到一個偽造網站完成技術編碼評估,並在公司發放的設備上進行,過程中不知不覺地下載了惡意軟體。
惡意軟體捕獲了會話令牌,這是服務發布的用於保持用戶登入狀態的字串。由於該令牌代表已認證的會話,出示它繞過了多因素身份驗證,並打開了受害者的Bitbucket帳戶,該帳戶是公司儲存和管理其原始碼的地方。
這些機構表示,攻擊者從那裡篡改了雇主的軟體系統並到達其內部伺服器,收集了憑證,然後利用這些憑證繞過交易限額和審批檢查並轉移資金。該公告沒有點名任何公司,沒有說明資金去向,也沒有將攻擊歸咎於任何人。《解密》已聯繫LinkedIn尋求評論,如果他們回應,將更新本文。
傳染性面試
這種模式有據可查,研究人員追踪了一個長期運行的行動,他們稱之為「傳染性面試」,其中虛假招聘人員引導Web3開發人員使用惡意代碼,包括上傳到npm註冊表的300多個帶有陷阱的軟體包。一個名為TraderTraitor的組織利用虛假工作機會接觸企業雲端系統,而不是個人錢包,一位研究人員將其歸因於資金所在之處。其他人則冒充Coinbase和Uniswap的招聘人員,讓目標執行命令。
這些攻擊被歸咎於北韓駭客,但這種手法並非他們獨有。說俄語的犯罪集團 Crazy Evil 建立了一個完整的假 Web3 公司 ChainSeeker.io,並刊登區塊鏈分析師職位的廣告,引誘求職者安裝竊取錢包的惡意軟體。
新加坡機構對個人的建議是透過官方管道驗證招聘人員,將不願開啟攝影機的面試官視為警訊,且絕不執行來自未經驗證來源的程式碼。對於公司,機構建議保護 API 金鑰和內部憑證、加強多因素驗證,並留意不熟悉的裝置和異常的網路活動。若懷疑遭到入侵,建議隔離受影響的系統、撤銷有效的工作階段、重設憑證並審查存取日誌。










