导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜 概念版块
快讯 机构 人物 观点 专题

新加坡加密货币招聘骗局致企业损失1180万美元

新加坡当局表示,一起虚假的加密货币招聘邀约感染了公司发放的设备,攻击者在获取企业系统访问权限并绕过交易控制后,造成了1180万美元的损失。

摘要

虚假加密货币招聘在恶意软件感染公司设备后导致1180万美元损失。攻击者窃取会话令牌,绕过多重身份验证并访问了公司的Bitbucket代码库。随后利用窃取的凭证绕过加密转账的交易限额与审批检查。新加坡当局敦促企业保护凭证、代码库与部署系统。

新加坡警察部队和新加坡网络安全局(CSA)于8月14日表示,受害者最初在LinkedIn上被冒充加密货币相关公司招聘人员的骗子联系,随后开始的面试流程最终让攻击者访问了受害者的雇主。

沟通从LinkedIn转移到电子邮件,所谓的招聘者使用了与合法公司地址极为相似的伪造域名。受害者还通过Google Meet参加了几次面试,但面试官在通话中始终关闭摄像头。

随着招聘流程推进,受害者被引导至伪造网站,并被要求使用公司设备完成技术编程测试。测试期间恶意软件被下载,受害者未察觉设备已遭入侵。

虚假加密招聘测试打开企业系统通道

当局称,恶意软件安装后窃取了受害者的会话令牌。攻击者利用窃取的令牌绕过多重身份验证,访问了与雇主代码库关联的Bitbucket账户。Bitbucket是软件开发团队用于存储、管理和协作源代码的代码托管服务。当员工账户拥有公司代码库或其他开发系统权限时,其泄露影响远超个人设备。

两机构指出,进入Bitbucket账户后,攻击者修改了公司的自动化软件部署指令,随后远程访问服务器侵入内部基础设施。入侵中获取的凭证使攻击者得以绕过加密转账的交易限额与审批检查,最终造成1180万美元损失。

此类以编程测试投递恶意软件的方式与此前加密货币行业记录的攻击相似。5月,crypto.news报道了TrapDoor恶意软件通过恶意软件包瞄准加密货币与人工智能开发者。开发安全平台Socket在npm、PyPI和Rust生态中发现至少34个恶意包及384个关联版本,旨在窃取钱包信息、GitHub令牌、API密钥、云凭证和SSH访问权限。

加密从业者频遭招聘类恶意攻击

4月Obsidian恶意软件活动利用LinkedIn和Telegram接触加密货币与金融从业者,诱骗安装恶意插件,其PHANTOMPULSE恶意软件借助三条区块链网络接收命令并保持持久化。同月,钱包商Zerion确认遭朝鲜相关社会工程攻击损失10万美元,攻击者用AI冒充可信联系人窃取热钱包凭证。

新加坡当局未将本次1180万美元损失归因朝鲜或其他组织,但招聘社会工程此前已被朝鲜威胁行为者用于攻击加密货币企业。Google Cloud与Wiz报告称UNC4899(TraderTraitor)通过LinkedIn和Telegram假扮招聘者,诱使员工执行恶意Docker容器。

新加坡当局呼吁强化代码库与凭证管控

SPF和CSA建议科技与加密货币领域的企业和个人在交互招聘文件、网站或软件前核实招聘者及公司身份;企业须保护API密钥与内部凭证、强化多重身份验证、保护代码库与部署管道。若怀疑设备遭入侵,应立即隔离设备、撤销会话、重置凭证并审查日志。

个人应对主动招聘保持警惕,独立核实招聘方;企业须审查API密钥访问、强化身份验证并保护开发基础设施。