
一场在LinkedIn上进行的虚假求职面试最终导致一家公司损失1180万美元。一名自称招聘人员的男子将一名新加坡员工引入恶意软件陷阱。据新加坡警方和新加坡网络安全局称,这起新加坡加密货币求职骗局起初看似按部就班,先是发送LinkedIn消息,然后进行几次视频通话,最后进行编程测试,但随后却演变成对公司基础设施的全面入侵和加密货币盗窃。
要点总结
- 一名受害者在领英上被一名冒充加密货币相关公司招聘人员的骗子联系,然后被引导完成了一个虚假的面试流程。
- 通过伪造域名和操纵技术评估,在受害者不知情的情况下,在其公司配发的设备上安装了恶意软件。
- 该恶意软件窃取了会话令牌,使攻击者能够绕过多因素身份验证并入侵受害者的 Bitbucket 代码库帐户。
- 攻击者从 Bitbucket 篡改部署指令,入侵公司内部服务器,绕过交易控制,窃取了价值 1180 万美元的加密货币。
- 新加坡当局尚未将此次攻击与朝鲜或任何其他已知的黑客组织联系起来。
新加坡加密货币求职骗局导致1180万美元损失
骗局始于一条看似普通的招聘信息。新加坡金融管理局 (SPF) 和加拿大安全局 (CSA) 表示,受害者最初在领英 (LinkedIn) 上接到自称是为一家加密货币相关公司招聘的人员的联系,随后展开了一系列面试流程,最终导致外部人员得以接触到受害者自己的雇主。
一次并非普通的LinkedIn面试
当对话从LinkedIn转移到其他平台后,假招聘人员转而使用伪造的域名邮箱,该域名与真实公司的邮箱地址极其相似。受害者随后在Google Meet上参加了几次面试——值得注意的是,面试官全程关闭了摄像头。随着面试的进行,受害者被引导到一个伪造的网站,并被要求在公司提供的设备上完成一项技术编码测试。这项测试悄无声息地将恶意软件植入了受害者的电脑,而受害者对此毫不知情。
恶意软件绕过多因素身份验证 (MFA) 访问 Bitbucket 和公司服务器
恶意软件一旦安装,便会窃取受害者的会话令牌——这一数据能让攻击者完全绕过多因素身份验证。这种绕过多因素身份验证的方法,使得攻击者能够访问受害者的 Bitbucket 账户,而该账户又直接关联到雇主的代码库。由于 Bitbucket 被开发团队广泛用于存储、管理和协作处理源代码,因此,一个拥有相应权限的员工账户一旦被攻破,就可能暴露远不止一个人的设备。
此后,入侵迅速升级。SPF 和 CSA 表示,攻击者在入侵 Bitbucket 账户后,修改了公司的自动化软件部署指令,然后利用这一立足点远程访问了公司的内部服务器——将最初的求职诈骗网络钓鱼攻击演变成针对公司基础设施的全面Bitbucket 入侵攻击。
致命一击来自攻击者在攻击过程中窃取的凭证。这些被盗凭证使攻击者能够绕过旨在控制加密货币转账的交易限额和审批流程,并利用这些权限将资金转移出公司。当局证实,损失总额高达1180万美元。
加密货币行业中常见的套路
这并非个别手法。以招聘为主题的攻击屡次利用可信平台——例如 LinkedIn、Telegram、Google Meet 和 Slack——来营造虚假的信任感,然后再将目标用户引诱到恶意文件或软件中。这正是此类加密货币招聘骗局如此有效的原因:它利用的是用户对专业人士的信任,而非技术漏洞。
今年四月,Obsidian恶意软件利用LinkedIn和Telegram接触加密货币和金融领域的专业人士,诱骗他们为合法的Obsidian笔记应用安装恶意插件。Elastic Security Labs将该恶意软件识别为PHANTOMPULSE,并指出它利用三个区块链网络接收指令并维持持久性。与此同时,钱包服务商Zerion披露了一起价值10万美元的安全事件,该事件源于一场由朝鲜攻击者发起的、持续时间较长的社会工程攻击。安全联盟的研究人员将该攻击与164个恶意域名联系起来,这些域名通过Slack和LinkedIn渗透到加密货币公司。Zerion表示,攻击者的目标是其运营中的人员环节,而不是直接破坏其钱包技术。
朝鲜的UNC4899及其他基于招募者的攻击
新加坡当局尚未将这起1180万美元的损失归咎于朝鲜或其他任何黑客组织。但这些手法与朝鲜关联组织此前使用的模式如出一辙。谷歌云和Wiz在2025年报告称,一个名为UNC4899(又名TraderTraitor)的组织通过LinkedIn和Telegram等平台冒充招聘人员,接近加密货币公司员工,并诱骗部分员工运行恶意Docker容器,这些容器会部署下载器和后门程序。谷歌表示,至少在一个案例中,该组织禁用了谷歌云特权账户的多因素身份验证,从而访问了与钱包相关的服务。据报道,该组织自2020年以来一直活跃,主要攻击加密货币和区块链公司。
在这些案例中,开发者环境始终是攻击的薄弱环节。今年5月发现的TrapDoor攻击活动不仅窃取了加密货币钱包数据,还泄露了GitHub代币、SSH密钥和云凭证——这使得攻击者能够通过一台被攻破的开发者机器获得多种系统访问权限。与此同时,2024年12月的一场虚假面试攻击活动通过LinkedIn、Telegram和自由职业平台接触Web3专业人士,随后引导他们完成一项视频任务。该任务利用所谓的麦克风或摄像头故障诱骗受害者运行命令,从而使他们的设备暴露于攻击者的掌控之下。链上调查员Taylor Monahan当时表示,运行这些命令可能会让攻击者获得设备的通用访问权限,从而为窃取数据、监控活动或入侵加密钱包创造机会。
新加坡当局建议企业如何应对
事件发生后,SPF 和 CSA 敦促企业和个人(尤其是科技和加密货币领域的从业者)在打开与工作相关的文件、网站或软件之前,务必核实招聘人员及其声称代表的公司的身份。同时,企业也被要求保护 API 密钥和内部凭证,加强多因素身份验证,并特别注意代码库和部署管道的安全,因为一旦这些系统遭到入侵,单个受感染的设备就可能入侵整个公司的基础设施。
隔离、撤销、重置
对于怀疑已发生安全漏洞的企业,相关机构建议立即隔离受影响的设备或系统,撤销所有活动会话,并立即重置凭据。应检查访问日志,查看攻击者是否已访问其他帐户或基础设施,团队还应核实存储库、服务器或审批工作流程在入侵期间是否被篡改。应立即引入内部安全团队或外部服务提供商,以确定哪些帐户已暴露,以及在初始入侵之后是否发生了未经授权的更改。
对于个人而言,建议更简单,但也同样重要:谨慎对待主动提供的招聘机会,分别核实招聘人员和公司,并在面试过程中要求候选人下载文件、运行不熟悉的代码或使用来自未经核实来源的网站时保持警惕。
常问问题
攻击者最初是如何入侵受害者设备的?
攻击者在 LinkedIn 上冒充招聘人员,使用伪造的域名和虚假的面试网站,在公司设备上进行技术评估时部署恶意软件。
攻击者绕过了公司的哪项安全功能来访问其 Bitbucket 帐户?
攻击者通过恶意软件窃取会话令牌,绕过多因素身份验证,访问 Bitbucket 存储库。
新加坡当局对预防类似招聘骗局提出了哪些建议?
当局建议核实招聘人员身份,保护 API 密钥和代码库,立即隔离受感染的设备,撤销会话,并重置凭据。
这次攻击是否归咎于某个已知的黑客组织?
新加坡当局尚未将此次攻击归咎于朝鲜或其他任何黑客组织。
本文由人工智能辅助生成,并经编辑团队审核。