新加坡加密货币招聘骗局致企业损失1180万美元

網路安全加密貨幣詐騙新加坡釣魚詐騙招聘诈骗惡意軟體
2026-08-14來源: crypto.news
新加坡加密货币招聘骗局致企业损失1180万美元

新加坡當局表示,一個假冒的加密貨幣工作機會導致公司發放的設備感染惡意軟體,攻擊者趁機進入企業系統並繞過交易控制,造成1180萬美元的損失。

摘要

  • 一個假冒的加密貨幣工作機會導致公司設備感染惡意軟體,造成1180萬美元的損失。
  • 攻擊者竊取了會話令牌,繞過多因素身份驗證,並訪問了公司的Bitbucket存儲庫。
  • 被盜的憑證後來被用來繞過加密貨幣轉賬的交易限額和審批檢查。
  • 新加坡當局敦促企業保護好憑證、代碼存儲庫和部署系統。

新加坡警察部隊和新加坡網絡安全局於8月14日表示,受害者最初是在LinkedIn上被一個冒充加密貨幣相關公司招聘人員的騙子聯繫,開始了一個面試過程,最終讓攻擊者獲得了受害者僱主的訪問權限。

溝通從LinkedIn轉移到電子郵件,所謂的招聘人員使用了一個與合法公司地址非常相似的偽造域名。受害者還通過Google Meet參加了幾次面試,儘管面試官在通話期間一直關閉攝像頭。

隨著招聘過程的推進,受害者被引導到一個偽造網站,並被要求在公司發放的設備上完成技術編碼評估。在評估過程中下載了惡意軟體,受害者沒有意識到設備已被入侵。

假冒的加密貨幣工作評估讓攻擊者得以訪問企業系統

新加坡警察部隊和新加坡網絡安全局表示,一旦安裝,惡意軟體就會竊取受害者的會話令牌。攻擊者隨後利用被盜的令牌繞過多因素身份驗證,並訪問了受害者的Bitbucket帳戶,該帳戶與僱主的代碼存儲庫相連。

Bitbucket是一個代碼存儲庫託管服務,軟體開發團隊用它來存儲、管理和協作源代碼。因此,如果員工帳戶具有與公司存儲庫或其他開發系統相關的權限,訪問員工帳戶就可能暴露的不僅僅是個人設備。

根據這兩個機構的說法,進入Bitbucket帳戶後,攻擊者修改了公司的自動化軟體部署指令。隨後,攻擊者遠程訪問了公司的伺服器,入侵行動進入了公司的內部基礎設施。

在入侵過程中收集的憑證使攻擊者能夠繞過用於控制加密貨幣轉賬的交易限額和審批檢查。新加坡警察部隊和新加坡網絡安全局表示,攻擊者隨後進行了加密貨幣交易,導致總計1180萬美元的損失。

使用編碼評估作為惡意軟體傳遞方式的做法類似於先前在加密貨幣領域記錄的攻擊,在這些攻擊中,開發人員和其他技術人員會先被以工作機會接觸,然後被要求運行代碼或安裝軟體。

5月,crypto.news 報導了TrapDoor惡意軟體,該惡意軟體通過惡意軟體包針對加密貨幣和人工智能開發人員。開發者安全平台Socket在npm、PyPI和Rust生態系統中發現了至少34個惡意軟體包和384個相關版本。

據Socket稱,這些軟體包旨在竊取加密貨幣錢包信息以及GitHub令牌、API密鑰、雲端憑證和SSH訪問權限。該活動將開發環境置於入侵點,使攻擊者能夠針對可能提供受害者個人加密貨幣帳戶之外系統訪問權限的憑證。

加密貨幣工作者屢遭基於招聘人員的惡意軟體攻擊

4月的一個Obsidian惡意軟體活動利用LinkedIn和Telegram接觸加密貨幣和金融專業人士。Elastic Security Labs發現,攻擊者依賴社會工程學說服目標為合法的Obsidian筆記應用程序安裝惡意社區插件。

根據 Elastic Security Labs 的說法,被識別為 PHANTOMPULSE 的惡意軟體使用了三條區塊鏈網路來接收命令並維持持久性。研究人員建議金融公司制定嚴格的應用程式層級外掛程式政策,以降低合法生產力軟體被轉化為攻擊者入口的風險。

同月,錢包供應商 Zerion 確認了一起與北韓攻擊者相關的長期社交工程行動有關的 10 萬美元入侵事件。Zerion 安全漏洞涉及攻擊者使用人工智慧冒充受信任的聯絡人,然後入侵熱錢包憑證。

Security Alliance 研究人員將該行動與 164 個惡意網域聯繫起來,這些網域被用於透過 Slack 和 LinkedIn 等服務滲透加密貨幣公司。Zerion 表示,攻擊者針對的是其營運中的人為因素,而不是直接破壞其底層錢包技術。

SPF 和 CSA 尚未將最新的 1,180 萬美元損失歸咎於北韓或任何其他駭客組織。

然而,基於招聘的社交工程先前曾被北韓威脅行為者用於針對加密貨幣企業。Google Cloud 和 Wiz 在 2025 年報告稱,UNC4899(也稱為 TraderTraitor)曾透過 LinkedIn 和 Telegram 冒充招聘人員接近加密貨幣公司的員工。

在涉及遠端工作接觸的事件中,員工被說服在其工作站上執行惡意的 Docker 容器。這些容器部署了與攻擊者控制的基礎設施相關的下載器和後門,之後該組織在內部網路中移動,收集憑證,並搜尋用於處理加密貨幣交易的系統。

Google 表示,其中一起事件使 UNC4899 能夠停用特權 Google Cloud 帳戶上的多因素驗證,並存取與錢包相關的服務。根據該公司的威脅研究,該組織至少自 2020 年以來一直活躍,並高度專注於加密貨幣和區塊鏈公司。

新加坡當局呼籲加強儲存庫和憑證控制

在最新事件發生後,SPF 和 CSA 建議企業和個人,特別是那些在科技和加密貨幣領域運營的企業和個人,在與工作相關的檔案、網站或軟體互動之前,驗證招聘人員及其聲稱代表的公司的身份。

企業也被建議保護應用程式介面金鑰和內部憑證,同時加強多因素驗證。特別建議保護程式碼儲存庫和軟體部署管道,因為存取這些系統可能允許從一台員工設備開始的入侵擴散到公司基礎設施。

這些機構還敦促企業審查敏感憑證的儲存和存取方式。在最新案例中,初始入侵後收集的憑證被用來繞過交易限額和審批檢查,使攻擊者能夠執行加密貨幣轉帳。

開發人員存取權限一直是反覆出現的目標,因為軟體儲存庫和相關工具可能包含憑證或提供通往雲端和生產系統的路徑。例如,5 月發現的 TrapDoor 行動除了加密貨幣錢包資料外,還針對 GitHub 令牌、SSH 金鑰和雲端憑證,使攻擊者能夠從單一受感染的開發環境中獲得幾種類型的存取權限。

早期的招聘詐騙使用了類似的步驟,但惡意軟體傳遞方式不同。2024 年 12 月的一場假面試行動透過 LinkedIn、Telegram 和自由職業平台,以豐厚的就業機會接近 Web3 專業人士。

目標被引導至一個視訊面試服務,並被問及普通的行業問題,然後到達最終的視訊任務。當受害者遇到所謂的麥克風或攝影機問題時,他們會看到故障排除說明,要求他們在電腦上執行命令。

鏈上調查員 Taylor Monahan 當時表示,執行這些命令可能讓攻擊者獲得設備的一般存取權限,從而創造竊取敏感資訊、監控活動或入侵加密貨幣錢包的機會。

受感染的設備應立即隔離

對於懷疑員工設備或內部系統已被入侵的企業,SPF 和 CSA 建議立即隔離受影響的設備或系統。

應撤銷活動中的工作階段,並重設憑證,同時檢查存取日誌,以查看攻擊者是否進入其他帳戶或公司基礎設施的跡象。當局也建議企業檢查程式碼儲存庫、內部伺服器、帳戶或核准流程在入侵期間是否遭到變更。

對於個人,機構建議對未經請求的招聘聯繫保持警惕,並獨立驗證招聘人員和相關公司。當面試過程要求候選人下載檔案、執行不熟悉的程式碼,或使用未經獨立驗證的人提供的網站時,建議格外審慎。

公司另獲建議審查API金鑰和其他內部憑證的存取權限,加強多因素驗證控制,並保護開發基礎設施,包括儲存庫和自動化部署管道。