新加坡加密货币招聘诈骗导致公司损失1180万美元

10 小时前
閱讀 8 分鐘
3 視圖

虚假招聘信息导致重大损失

一份虚假的加密货币招聘信息导致一家公司损失了1180万美元。新加坡警方和新加坡网络安全局在8月14日表示,攻击者通过感染公司发放的设备,获得了对企业系统的访问权限,并绕过了交易控制。

攻击过程详解

受害者最初在LinkedIn上被一名冒充加密货币相关公司的招聘人员的诈骗者联系,随后开始了面试过程,最终使攻击者获得了受害者雇主的访问权限。沟通从LinkedIn转移到电子邮件,假招聘人员使用了一个与合法公司地址非常相似的伪造域名。

受害者还通过Google Meet参加了几次面试,但面试过程中,进行面试的人始终关闭摄像头。随着招聘过程的推进,受害者被引导到一个伪造的网站,并被要求在公司发放的设备上完成技术编码评估。在评估过程中,恶意软件在受害者不知情的情况下被下载到设备上。

恶意软件的影响

一旦安装,恶意软件就会收集受害者的会话令牌。警方和网络安全局表示,攻击者随后利用被盗的令牌绕过多因素认证,获得了受害者的Bitbucket账户访问权限,而该账户与雇主的代码库相连。Bitbucket是一个代码库托管服务,软件开发团队用来存储、管理和协作源代码。

因此,访问员工账户可能会暴露出比单个设备更多的信息,尤其是当该账户与公司代码库或其他开发系统的权限相关联时。

进入Bitbucket账户后,攻击者修改了公司的自动软件部署指令。随后,攻击者远程访问了公司的内部基础设施。通过在入侵过程中收集的凭证,攻击者绕过了用于控制加密货币转移的交易限额和审批检查。

攻击手法的普遍性

警方和网络安全局表示,攻击者随后进行了加密交易,导致总损失达到1180万美元。使用编码评估作为恶意软件传播方式的做法与之前在加密货币行业中记录的攻击相似,开发人员和其他技术人员在被提供工作机会后,通常会被要求运行代码或安装软件。

5月,crypto.news报道了TrapDoor恶意软件,该恶意软件通过恶意软件包针对加密货币和人工智能开发人员。开发者安全平台Socket发现至少34个恶意软件包和384个相关版本,分布在npm、PyPI和Rust生态系统中。

安全建议与防范措施

根据Socket的说法,这些软件包旨在窃取加密货币钱包信息以及GitHub令牌、API密钥、云凭证和SSH访问权限。该活动使开发者环境成为攻击的突破口,攻击者能够针对可能提供访问受害者个人加密货币账户以外系统的凭证。

招聘主题的攻击还依赖于合法的沟通平台,使初步接触看起来可信,然后将受害者引导至恶意软件。4月,Obsidian恶意软件活动通过LinkedIn和Telegram接触加密货币和金融专业人士。

Elastic Security Labs发现,攻击者依赖社交工程说服目标安装Obsidian笔记应用程序的恶意社区插件。

根据Elastic Security Labs的说法,识别为PHANTOMPULSE的恶意软件使用三条区块链网络接收命令并保持持久性。研究人员建议金融公司在应用程序级别实施严格的插件政策,以降低合法生产力软件被转变为攻击者入侵点的风险。

总结与后续行动

在同一个月,钱包提供商Zerion确认了一起与长期社交工程操作相关的10万美元安全漏洞,该操作与朝鲜攻击者有关。Zerion的安全漏洞涉及攻击者使用人工智能冒充可信联系人,从而破坏热钱包凭证。

安全联盟的研究人员将该活动与164个恶意域名联系在一起,这些域名用于通过Slack和LinkedIn等服务渗透加密货币公司。Zerion表示,攻击者针对的是其运营的人工环节,而不是直接破坏其底层钱包技术。

警方和网络安全局尚未将最新的1180万美元损失归因于朝鲜或任何其他黑客组织。然而,招聘基础的社交工程之前曾被朝鲜威胁行为者用于针对加密货币企业。

谷歌云和Wiz在2025年报告称,UNC4899,也被称为TraderTraitor,曾通过LinkedIn和Telegram以招聘人员的身份接触加密货币公司的员工。

针对最新事件,警方和网络安全局建议企业和个人,特别是那些在技术和加密货币领域运营的,务必在与招聘人员及其声称代表的公司互动之前,核实其身份。

企业还被建议保护应用程序编程接口密钥和内部凭证,同时加强多因素认证。特别建议保护代码库和软件部署管道,因为对这些系统的访问可能导致从一个员工设备开始的入侵扩展到公司基础设施。

机构还敦促企业审查敏感凭证的存储和访问方式。在最新案例中,初始入侵后收集的凭证被用来绕过交易限额和审批检查,使攻击者能够执行加密货币转移。

开发者访问仍然是一个反复出现的目标,因为软件库和相关工具可能包含凭证或提供进入云和生产系统的途径。

例如,5月发现的TrapDoor活动针对GitHub令牌、SSH密钥和云凭证,以及加密货币钱包数据,使攻击者能够从单个被感染的开发者环境获得多种访问权限。

早期的招聘诈骗使用了类似的步骤,但采用了不同的恶意软件传播方式。2024年12月,一场虚假面试活动通过LinkedIn、Telegram和自由职业平台接触Web3专业人士,提供丰厚的就业机会。

对于怀疑员工设备或内部系统已经被入侵的企业,警方和网络安全局建议立即隔离受影响的设备或系统。应撤销活动会话并重置凭证,同时检查访问日志以寻找攻击者进入其他账户或公司基础设施的迹象。

机构还建议企业检查在入侵期间是否更改了代码库、内部服务器、账户或审批工作流程。应立即联系内部网络安全团队或外部安全提供商。调查人员应确定哪些账户和凭证被暴露,并确认在初始入侵后是否进行了未经授权的更改。

对于个人,机构建议对未经请求的招聘接触保持谨慎,并独立核实招聘人员和相关公司。当面试过程要求候选人下载文件、运行不熟悉的代码或使用未经过独立验证的人员提供的网站时,建议进行额外审查。

企业还被建议审查对API密钥和其他内部凭证的访问,强化多因素认证控制,并保护开发基础设施,包括代码库和自动化部署管道。