新加坡加密貨幣求職騙局:假冒領英招聘人員致損失1180萬美元

  |  

一場在LinkedIn上進行的虛假求職面試最終導致一家公司損失1180萬美元。一名自稱招聘人員的男子將一名新加坡員工引入惡意軟件陷阱。據新加坡警方和新加坡網絡安全局稱,這起新加坡加密貨幣求職騙局起初看似按部就班,先是發送LinkedIn消息,然後進行幾次視頻通話,最後進行編程測試,但隨後卻演變成對公司基礎設施的全面入侵和加密貨幣盜竊。

要點總結

  • 一名受害者在領英上被一名冒充加密貨幣相關公司招聘人員的騙子聯繫,然後被引導完成了一個虛假的面試流程。
  • 通過僞造域名和操縱技術評估,在受害者不知情的情況下,在其公司配發的設備上安裝了惡意軟件。
  • 該惡意軟件竊取了會話令牌,使攻擊者能夠繞過多因素身份驗證併入侵受害者的 Bitbucket 代碼庫帳戶。
  • 攻擊者從 Bitbucket 篡改部署指令,入侵公司內部服務器,繞過交易控制,竊取了價值 1180 萬美元的加密貨幣。
  • 新加坡當局尚未將此次攻擊與朝鮮或任何其他已知的黑客組織聯繫起來。

新加坡加密貨幣求職騙局導致1180萬美元損失

騙局始於一條看似普通的招聘信息。新加坡金融管理局 (SPF) 和加拿大安全局 (CSA) 表示,受害者最初在領英 (LinkedIn) 上接到自稱是爲一家加密貨幣相關公司招聘的人員的聯繫,隨後展開了一系列面試流程,最終導致外部人員得以接觸到受害者自己的僱主。

一次並非普通的LinkedIn面試

當對話從LinkedIn轉移到其他平臺後,假招聘人員轉而使用僞造的域名郵箱,該域名與真實公司的郵箱地址極其相似。受害者隨後在Google Meet上參加了幾次面試——值得注意的是,面試官全程關閉了攝像頭。隨着面試的進行,受害者被引導到一個僞造的網站,並被要求在公司提供的設備上完成一項技術編碼測試。這項測試悄無聲息地將惡意軟件植入了受害者的電腦,而受害者對此毫不知情。

惡意軟件繞過多因素身份驗證 (MFA) 訪問 Bitbucket 和公司服務器

惡意軟件一旦安裝,便會竊取受害者的會話令牌——這一數據能讓攻擊者完全繞過多因素身份驗證。這種繞過多因素身份驗證的方法,使得攻擊者能夠訪問受害者的 Bitbucket 賬戶,而該賬戶又直接關聯到僱主的代碼庫。由於 Bitbucket 被開發團隊廣泛用於存儲、管理和協作處理源代碼,因此,一個擁有相應權限的員工賬戶一旦被攻破,就可能暴露遠不止一個人的設備。

此後,入侵迅速升級。SPF 和 CSA 表示,攻擊者在入侵 Bitbucket 賬戶後,修改了公司的自動化軟件部署指令,然後利用這一立足點遠程訪問了公司的內部服務器——將最初的求職詐騙網絡釣魚攻擊演變成針對公司基礎設施的全面Bitbucket 入侵攻擊

致命一擊來自攻擊者在攻擊過程中竊取的憑證。這些被盜憑證使攻擊者能夠繞過旨在控制加密貨幣轉賬的交易限額和審批流程,並利用這些權限將資金轉移出公司。當局證實,損失總額高達1180萬美元

加密貨幣行業中常見的套路

這並非個別手法。以招聘爲主題的攻擊屢次利用可信平臺——例如 LinkedIn、Telegram、Google Meet 和 Slack——來營造虛假的信任感,然後再將目標用戶引誘到惡意文件或軟件中。這正是此類加密貨幣招聘騙局如此有效的原因:它利用的是用戶對專業人士的信任,而非技術漏洞。

今年四月,Obsidian惡意軟件利用LinkedIn和Telegram接觸加密貨幣和金融領域的專業人士,誘騙他們爲合法的Obsidian筆記應用安裝惡意插件。Elastic Security Labs將該惡意軟件識別爲PHANTOMPULSE,並指出它利用三個區塊鏈網絡接收指令並維持持久性。與此同時,錢包服務商Zerion披露了一起價值10萬美元的安全事件,該事件源於一場由朝鮮攻擊者發起的、持續時間較長的社會工程攻擊。安全聯盟的研究人員將該攻擊與164個惡意域名聯繫起來,這些域名通過Slack和LinkedIn滲透到加密貨幣公司。Zerion表示,攻擊者的目標是其運營中的人員環節,而不是直接破壞其錢包技術。

朝鮮的UNC4899及其他基於招募者的攻擊

新加坡當局尚未將這起1180萬美元的損失歸咎於朝鮮或其他任何黑客組織。但這些手法與朝鮮關聯組織此前使用的模式如出一轍。谷歌雲和Wiz在2025年報告稱,一個名爲UNC4899(又名TraderTraitor)的組織通過LinkedIn和Telegram等平臺冒充招聘人員,接近加密貨幣公司員工,並誘騙部分員工運行惡意Docker容器,這些容器會部署下載器和後門程序。谷歌表示,至少在一個案例中,該組織禁用了谷歌雲特權賬戶的多因素身份驗證,從而訪問了與錢包相關的服務。據報道,該組織自2020年以來一直活躍,主要攻擊加密貨幣和區塊鏈公司。

在這些案例中,開發者環境始終是攻擊的薄弱環節。今年5月發現的TrapDoor攻擊活動不僅竊取了加密貨幣錢包數據,還泄露了GitHub代幣、SSH密鑰和雲憑證——這使得攻擊者能夠通過一臺被攻破的開發者機器獲得多種系統訪問權限。與此同時,2024年12月的一場虛假面試攻擊活動通過LinkedIn、Telegram和自由職業平臺接觸Web3專業人士,隨後引導他們完成一項視頻任務。該任務利用所謂的麥克風或攝像頭故障誘騙受害者運行命令,從而使他們的設備暴露於攻擊者的掌控之下。鏈上調查員Taylor Monahan當時表示,運行這些命令可能會讓攻擊者獲得設備的通用訪問權限,從而爲竊取數據、監控活動或入侵加密錢包創造機會。

新加坡當局建議企業如何應對

事件發生後,SPF 和 CSA 敦促企業和個人(尤其是科技和加密貨幣領域的從業者)在打開與工作相關的文件、網站或軟件之前,務必覈實招聘人員及其聲稱代表的公司的身份。同時,企業也被要求保護 API 密鑰和內部憑證,加強多因素身份驗證,並特別注意代碼庫和部署管道的安全,因爲一旦這些系統遭到入侵,單個受感染的設備就可能入侵整個公司的基礎設施。

隔離、撤銷、重置

對於懷疑已發生安全漏洞的企業,相關機構建議立即隔離受影響的設備或系統,撤銷所有活動會話,並立即重置憑據。應檢查訪問日誌,查看攻擊者是否已訪問其他帳戶或基礎設施,團隊還應覈實存儲庫、服務器或審批工作流程在入侵期間是否被篡改。應立即引入內部安全團隊或外部服務提供商,以確定哪些帳戶已暴露,以及在初始入侵之後是否發生了未經授權的更改。

對於個人而言,建議更簡單,但也同樣重要:謹慎對待主動提供的招聘機會,分別覈實招聘人員和公司,並在面試過程中要求候選人下載文件、運行不熟悉的代碼或使用來自未經覈實來源的網站時保持警惕。

常問問題

攻擊者最初是如何入侵受害者設備的?

攻擊者在 LinkedIn 上冒充招聘人員,使用僞造的域名和虛假的面試網站,在公司設備上進行技術評估時部署惡意軟件。

攻擊者繞過了公司的哪項安全功能來訪問其 Bitbucket 帳戶?

攻擊者通過惡意軟件竊取會話令牌,繞過多因素身份驗證,訪問 Bitbucket 存儲庫。

新加坡當局對預防類似招聘騙局提出了哪些建議?

當局建議覈實招聘人員身份,保護 API 密鑰和代碼庫,立即隔離受感染的設備,撤銷會話,並重置憑據。

這次攻擊是否歸咎於某個已知的黑客組織?

新加坡當局尚未將此次攻擊歸咎於朝鮮或其他任何黑客組織。

本文由人工智能輔助生成,並經編輯團隊審覈。

推薦閱讀

相關文章

臺灣加密貨幣詐騙案宣判:持牌交易所掩蓋7100萬美元犯罪集團

臺灣一家法院就近年來臺灣最重大的加密貨幣詐騙案之一作出判決,一名男子將一家註冊的加密貨幣交易所變成有組織犯罪的幌子,最終被判有罪。施某是BitShine平臺的幕後主使,在檢方證實他策劃了一起詐騙和洗錢活動,導致超過1500人遭受經濟損失後,士林地方法院判處其22年有期徒刑。