HomeZ - 横幅首页 ita新加坡加密货币求职骗局:假冒领英招聘人员骗走1180万美元

新加坡加密货币求职骗局:假冒领英招聘人员骗走1180万美元

在 LinkedIn 上的一场虚假求职面试最终让一家公司损失了1180 万美元:一名所谓的招聘人员将一名在新加坡工作的员工一步步引入恶意软件陷阱。根据新加坡警察部队和新加坡网络安全局的说法,这起新加坡加密货币求职骗局分阶段展开,起初看起来十分常规——一条LinkedIn 消息、几次视频通话、一场编程测试——随后却演变成对公司基础设施的全面入侵以及一场加密货币盗窃。

要点速览

  • 一名受害者在 LinkedIn 上被骗子接触,对方冒充一家与加密货币相关公司的招聘人员,并引导其经历了一整套虚假面试流程。
  • 攻击者使用伪造域名和被植入后门的技术测评,在受害者不知情的情况下,在其公司配发的设备上安装了恶意软件。
  • 恶意软件窃取了会话令牌,使攻击者能够绕过多因素认证,入侵受害者的 Bitbucket 代码仓库账户。
  • 从 Bitbucket 出发,攻击者篡改了部署指令,进一步渗透到公司内部服务器,并绕过交易控制,盗走了价值 1180 万美元的加密货币。
  • 新加坡当局尚未将此次攻击与朝鲜或任何其他已知黑客组织联系起来。

新加坡加密货币求职骗局导致 1180 万美元损失

骗局始于一条看似普通的招聘信息。新加坡警察部队和新加坡网络安全局表示,受害者最初是在 LinkedIn 上收到一名自称为某加密货币相关公司招聘人员的联系,由此开启了一场面试流程,最终让外部人员获得了受害者所在雇主的访问权限。

一场并不真实的 LinkedIn 面试

当对话从 LinkedIn 转移后,假招聘人员改用电子邮件沟通,并使用一个与真实公司地址极为相似的伪造域名。随后,受害者通过 Google Meet 参加了多轮面试——值得注意的是,整个过程中对方始终关闭摄像头。随着流程推进,目标被引导至一个伪造网站,并被要求在公司配发的设备上完成一项技术编码测评。该测评在后台悄悄向设备投放了恶意软件,而受害者完全不知道设备已经被攻陷。

恶意软件绕过 MFA,直达 Bitbucket 和公司服务器

恶意软件一旦安装,就会窃取受害者的会话令牌——这是一段数据,能让攻击者完全绕过多因素认证。这个多因素认证绕过为攻击者打开了受害者 Bitbucket 账户的大门,而该账户直接关联着雇主的代码仓库。由于 Bitbucket 被开发团队广泛用于存储、管理和协作源代码,一旦拥有合适权限的员工账户被攻陷,暴露的就远不止某一台个人设备。

从那以后,入侵迅速升级。新加坡警察部队和新加坡网络安全局表示,攻击者在攻入 Bitbucket 账户后,修改了公司的自动化软件部署指令,然后利用这一立足点远程访问公司的内部服务器——使原本只是一次求职骗局式网络钓鱼尝试,演变成针对公司基础设施的全面Bitbucket 入侵攻击

最后一击来自一路上收集到的凭证。这些被盗凭证让攻击者得以绕过原本用于控制加密货币转账的交易限额和审批检查,并利用这一访问权限将资金转出公司。官方确认的总损失为1180 万美元。

加密行业中屡见不鲜的作案剧本

这种手法并非个案。以招聘为主题的攻击屡次利用可信平台——LinkedIn、Telegram、Google Meet、Slack——让最初的接触看起来合法可信,然后再将目标引向恶意文件或软件。正是这一点让这种风格的加密货币招聘骗局格外有效:它在入口处利用的是职业信任,而非技术漏洞。

今年 4 月,一场 Obsidian 恶意软件行动通过 LinkedIn 和 Telegram 接触加密和金融从业者,诱导他们为合法的 Obsidian 笔记应用安装恶意插件。Elastic Security Labs 将该恶意软件识别为 PHANTOMPULSE,并指出其使用了三个区块链网络来接收指令并维持持久性。同一时期,钱包服务 Zerion 披露了一起10 万美元的安全事件,源自一场长期的社会工程攻击活动,被归因于朝鲜攻击者。Security Alliance 的研究人员将该行动与 164 个恶意域名联系起来,这些域名被用来通过 Slack 和 LinkedIn 渗透加密公司。Zerion 表示,攻击者瞄准的是其运营中的“人”这一环节,而不是直接攻破其钱包技术本身。

朝鲜 UNC4899 及其他基于招聘的攻击

新加坡当局尚未将这起1180 万美元损失归因于朝鲜或任何其他黑客组织。但其战术与此前与朝鲜有关的行为者所采用的模式如出一辙。Google Cloud 和 Wiz 在 2025 年报告称,一个被称为 UNC4899 或 TraderTraitor 的组织,冒充招聘人员,通过 LinkedIn 和 Telegram 接触加密公司员工,劝说部分人运行恶意 Docker 容器,从而部署下载器和后门。至少在一起案例中,Google 表示该组织曾在一个高权限的 Google Cloud 账户上禁用多因素认证,以便访问与钱包相关的服务。据报道,该组织自 2020 年以来一直活跃,重点针对加密和区块链公司。

在这些案例中,开发环境不断被证明是薄弱环节。5 月发现的一场 TrapDoor 行动,不仅窃取了 GitHub 令牌、SSH 密钥和云凭证,还窃取了加密货币钱包数据——使威胁行为者能够通过一台被攻陷的开发者机器配置,获取多种形式的系统访问权限。与此同时,2024 年 12 月的一场虚假面试行动,则通过 LinkedIn、Telegram 和自由职业平台接触 Web3 从业者,随后将他们引导至一个视频任务环节,在那里,所谓的麦克风或摄像头故障诱骗受害者运行命令,从而让攻击者打开其设备的大门。链上调查员 Taylor Monahan 当时表示,运行这些命令可能会让攻击者获得对设备的广泛访问权限,从而为窃取数据、监控活动或攻陷加密钱包创造机会。

新加坡当局建议企业如何应对

在事件发生后,新加坡警察部队和新加坡网络安全局敦促企业和个人——尤其是科技和加密领域的从业者——在打开与求职相关的文件、网站或软件之前,务必核实招聘人员身份以及其声称代表的公司。监管机构还建议企业保护 API 密钥和内部凭证、强化多因素认证,并特别保护代码仓库和部署流水线,因为对这些系统的访问,可能让一台被攻陷的设备渗透到整个公司基础设施。

隔离、吊销、重置

对于怀疑已经发生入侵的企业,相关机构建议立即隔离受影响的设备或系统,吊销所有活跃会话,并毫不拖延地重置凭证。应检查访问日志,以确认攻击者是否已触及其他账户或基础设施,并由团队核实在入侵期间,代码仓库、服务器或审批流程是否遭到篡改。应立即召集内部安全团队或外部服务提供商,确定哪些账户被暴露,以及在最初入侵之后是否发生了未经授权的更改。

对个人而言,建议更为简单但同样关键:对未经请求的招聘邀约保持警惕,独立核实招聘人员和公司身份,并在面试流程要求候选人下载文件、运行不熟悉的代码或使用未经验证来源的网站时保持高度警觉。

常见问题

攻击者最初是如何攻陷受害者设备的?

攻击者在 LinkedIn 上冒充招聘人员,并利用伪造域名和虚假面试网站,在公司设备上的技术测评过程中投放恶意软件。

攻击者绕过了哪项安全功能以访问公司的 Bitbucket 账户?

攻击者通过恶意软件窃取会话令牌,从而绕过多因素认证,访问 Bitbucket 仓库。

新加坡当局给出哪些建议以防止类似的招聘骗局?

当局建议核实招聘人员身份、保护 API 密钥和代码仓库、立即隔离被攻陷设备、吊销会话并重置凭证。

此次攻击是否被归因于任何已知黑客组织?

新加坡当局尚未将此次特定攻击归因于朝鲜或任何其他黑客组织。

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”攻击者最初是如何攻陷受害者设备的?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”攻击者在 LinkedIn 上冒充招聘人员,并利用伪造域名和虚假面试网站,在公司设备上的技术测评过程中投放恶意软件。”}},{“@type”:”Question”,”name”:”攻击者绕过了哪项安全功能以访问公司的 Bitbucket 账户?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”攻击者通过恶意软件窃取会话令牌,从而绕过多因素认证,访问 Bitbucket 仓库。”}},{“@type”:”Question”,”name”:”新加坡当局给出哪些建议以防止类似的招聘骗局?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”当局建议核实招聘人员身份、保护 API 密钥和代码仓库、立即隔离被攻陷设备、吊销会话并重置凭证。”}},{“@type”:”Question”,”name”:”此次攻击是否被归因于任何已知黑客组织?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”新加坡当局尚未将此次特定攻击归因于朝鲜或任何其他黑客组织。”}}]}

本文在人工智能协助下完成,由编辑团队审核。

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST