根据新加坡警察部队和新加坡网络安全局的联合咨询报告,冒充加密货币公司招聘人员的诈骗者利用虚假工作机会危害目标雇主,已骗取 1180 万美元(1510 万新元)。
这些机构在周五的一份声明中阐述了该骗局的运作方式,称有人冒充一家加密货币公司的招聘人员在 LinkedIn 上联系受害者,然后转移到电子邮件,发件人使用了与真实公司非常相似的欺骗域名。随后在 Google Meet 上进行了几次采访。面试官全程关闭相机。

然后,受害者被发送到一个欺骗性网站以完成技术编码评估,并在公司发行的设备上完成此操作,并在此过程中下载了恶意软件而不自知。
该恶意软件捕获了一个会话令牌,该字符串是服务发出的用于保持用户登录的字符串。由于该令牌代表一个已经经过身份验证的会话,因此它绕过了多因素身份验证并打开了受害者的 Bitbucket 帐户,该公司在该帐户中存储和管理其源代码。
这些机构表示,攻击者从那里改变了雇主的软件系统并到达其内部服务器,收集凭证,然后用于绕过交易限制和审批检查并转移资金。该通报没有提及任何公司的名称,没有说明资金的去向,也没有将攻击归咎于任何人。 已联系 LinkedIn 征求意见,如果他们回复,我们将更新本文。
富有感染力的采访
这种模式有据可查,研究人员跟踪了一项长期运行的操作,他们将其称为“传染性面试”,其中虚假招聘人员引导 Web3 开发人员使用恶意代码,其中包括上传到 npm 注册表的 300 多个诱杀包。一个名为 TraderTraitor 的组织使用虚假工作机会来访问企业云系统而不是个人钱包,一位研究人员将其归咎于资金所在。其他人冒充 Coinbase 和 Uniswap 的招聘人员,让目标运行命令。
这些活动被认为是朝鲜黑客所为,但其剧本并非他们独有。俄语团队 Crazy Evil 建立了一家完整的假 Web3 公司 ChainSeeker.io,并宣传区块链分析师职位,以引诱申请人安装耗尽钱包的恶意软件。
新加坡机构对个人的建议是通过官方渠道验证招聘人员,将不打开相机的面试官视为警告信号,并且永远不要运行来自未经验证来源的代码。对于公司来说,这些机构建议保护 API 密钥和内部凭证的安全,加强多因素身份验证并监视不熟悉的设备和异常的网络活动。如果怀疑存在泄露,他们建议隔离受影响的系统、撤销活动会话、重置凭据并检查访问日志。