新加坡警方与网络安全局近日联合披露一起精心设计的加密货币行业招聘骗局。攻击者通过虚假工作机会诱导受害者下载恶意软件,最终入侵企业系统并绕过交易控制,造成高达1180万美元的损失。
据新加坡警察部队(SPF)和网络安全局(CSA)8月14日通报,受害者在LinkedIn上被一名冒充加密货币公司招聘人员的骗子首次联系。整个面试流程最终让攻击者获得了受害者雇主的系统访问权限。
沟通从LinkedIn转移至电子邮件后,骗子使用了与合法公司地址极为相似的伪造域名。受害者通过Google Meet参加了多轮面试,但面试官始终关闭摄像头。随着招聘流程推进,受害者被引导至一个仿冒网站,并被要求在公司配发的设备上完成技术编码测试。测试过程中恶意软件被悄然下载,受害者毫无察觉设备已被入侵。
恶意软件窃取会话令牌,攻击者入侵代码仓库
恶意软件安装后,随即窃取了受害者的会话令牌,使攻击者能够绕过多重身份验证(MFA),进入受害者关联雇主代码仓库的Bitbucket账户。Bitbucket是软件团队用于存储和协作源代码的代码托管服务。
进入Bitbucket账户后,攻击者篡改了公司的自动化软件部署指令。随后,入侵行为蔓延至内部基础设施,攻击者远程访问了服务器。在入侵过程中收集的凭据使攻击者能够绕过加密货币转账的交易限额和审批检查。SPF和CSA表示,攻击者随后执行了加密货币交易,总损失达1180万美元。
招聘型恶意软件攻击在加密领域频发
此次攻击与加密货币行业此前记录的多个攻击活动相似——开发者先被工作机会接触,随后被要求运行代码或安装软件。今年5月,crypto.news曾报道TrapDoor恶意软件通过恶意软件包攻击加密货币和AI开发者的事件。开发者安全平台Socket在npm、PyPI和Rust生态系统中发现至少34个恶意软件包,旨在窃取加密货币钱包信息以及GitHub令牌、API密钥、云凭据和SSH访问权限。
以招聘为主题的攻击还曾利用合法通信平台提升可信度。今年4月的一起Obsidian恶意软件活动利用LinkedIn和Telegram接触加密货币和金融专业人士,诱骗他们为合法的笔记应用安装恶意插件。该恶意软件名为PHANTOMPULSE,使用区块链网络进行命令与控制。
此外,钱包提供商Zerion确认了一起与朝鲜攻击者相关的社会工程攻击,造成10万美元损失。安全联盟(Security Alliance)研究人员将该活动与164个恶意域名关联起来,这些域名被用于通过Slack和LinkedIn渗透加密货币公司。
SPF和CSA尚未将本次1180万美元的损失归因于任何特定黑客组织,但朝鲜威胁行为者此前曾利用基于招聘的社会工程攻击加密货币企业。Google Cloud和Wiz在2025年报告称,UNC4899(TraderTraitor)曾通过LinkedIn和Telegram冒充招聘人员接触加密货币公司员工,诱骗其执行恶意Docker容器。
新加坡当局敦促加强代码仓库与凭据管控
针对此次事件,SPF和CSA建议企业和个人,尤其是技术和加密货币行业从业者,在交互求职相关文件、网站或软件之前,核实招聘人员及其所声称代表的公司的身份。企业还被建议保护API密钥和内部凭据,同时加强多重身份验证。
当局特别建议加强代码仓库和软件部署管道的安全,因为一旦这些系统被访问,单一员工设备上的攻破就可能蔓延至公司整个基础设施。机构还敦促企业审查敏感凭据的存储和访问方式。
设备被入侵后应立即隔离
对于怀疑遭遇入侵的企业,SPF和CSA建议立即隔离受影响的设备或系统。应撤销活动会话、重置凭据,并检查访问日志以寻找进一步入侵的迹象。当局还建议检查代码仓库、内部服务器、账户或审批流程在入侵期间是否被更改。应立即联系内部网络安全团队或外部安全服务提供商。
调查人员应确定哪些账户和凭据已暴露,并确认在初始入侵后是否发生了未经授权的更改。对于个人,当局建议谨慎对待主动发来的招聘邀约,并独立核实招聘人员和相关公司。当面试流程要求候选人下载文件、运行不熟悉的代码或使用未经核实的人员提供的网站时,应格外警惕。
原创文章,作者:资讯,如若转载,请注明出处:https://www.218btc.com/2274/