根据新加坡警察部队和网络安全局联合发布的 advisories,冒充加密货币公司招聘人员的骗子已骗取1180万美元(1510万新元)。他们利用虚假工作邀约入侵受害者雇主系统。
据《海峡时报》和Channel NewsAsia报道,周五声明中详述了该骗局:受害者在LinkedIn被冒充加密公司招聘者接触,后转至邮件,发件人使用近似真实公司的伪造域名。随后在Google Meet进行多次面试,面试官始终关闭摄像头。受害者被引至伪造网站完成技术编码测试,并在公司设备上下载了恶意软件而未察觉。
该恶意软件捕获了会话令牌,借此绕过多重身份验证,打开公司存放源代码的Bitbucket账户。攻击者篡改雇主软件系统,抵达内部服务器,收集凭据后突破交易限额与审批,转移资金。通告未点名公司、资金去向或归因。
此模式被称为“传染式面试”(Contagious Interview),研究者追踪到超300个上传至npm的陷阱包。TraderTraitor等组织借虚假招聘触达企业云系统;朝鲜黑客亦用此手法窃取加密资产。俄语团伙Crazy Evil伪造ChainSeeker.io诱装钱包 draining 木马。
新加坡机构建议个人通过官方渠道核实招聘者、警惕不开摄像头者、勿运行未验证代码;企业须保护API密钥、强化MFA、监控异常设备与流量,疑似入侵时隔离系统、撤销会话、重置凭据并审查日志。
