新加坡警方与网络安全局(Cyber Security Agency of Singapore)联合发布警告,揭露一种新型加密货币招聘骗局。根据《海峡时报》和亚洲新闻台的报道,自2023年以来,该骗局已造成至少1180万美元(约合1510万新元)的损失。骗子冒充加密货币公司的招聘人员,通过LinkedIn接触受害者,随后将对话转移至电子邮件,并使用伪造的域名(与真实公司域名极其相似)进行沟通。
受害者被邀请参加多轮Google Meet面试,但面试官全程关闭摄像头。随后,受害者被引导至一个伪造的网站完成技术编码测试。由于测试需要使用公司发放的设备,受害者在不知情的情况下下载了恶意软件。该恶意软件捕获了会话令牌(session token),即服务用于保持用户登录状态的字符串。由于令牌代表已认证的会话,攻击者绕过多因素认证,直接访问了受害者的Bitbucket账户(公司用于存储和管理源代码的平台)。
从Bitbucket账户入手,攻击者篡改了雇主的软件系统,并进入内部服务器,收集了用于绕过交易限额和审批流程的凭证,最终转移了资金。该联合公告未指明具体公司、资金去向或攻击者身份。Decrypt已联系LinkedIn寻求评论,但尚未收到回复。
这种模式被称为“传染性面试”(Contagious Interview),研究人员已追踪到一个长期运行的操作,其中虚假招聘人员引导Web3开发者下载恶意代码,包括超过300个植入后门的npm包。一个名为“TraderTraitor”的组织利用虚假招聘信息入侵企业云系统,而非个人钱包。研究人员指出,这是因为企业云系统中存放着大量资金。其他攻击者曾冒充Coinbase和Uniswap的招聘人员,诱使目标执行恶意命令。
这些攻击通常归因于朝鲜黑客,但该剧本并非其独有。俄语黑客团伙“Crazy Evil”创建了一个完整的虚假Web3公司ChainSeeker.io,并发布区块链分析师职位,诱使求职者安装钱包盗取恶意软件。
新加坡当局建议个人:通过官方渠道核实招聘人员身份;面试官拒绝开启摄像头应视为警告信号;切勿运行来自未经验证来源的代码。对于企业,建议:保护API密钥和内部凭证;加强多因素认证;监控异常设备和不寻常的网络活动。一旦怀疑被入侵,应立即隔离受影响系统、撤销活动会话、重置凭证并审查访问日志。
