ข้อเสนอการจ้างงานคริปโตปลอม
ข้อเสนอการจ้างงานคริปโตปลอม ที่ติดเชื้ออุปกรณ์ที่บริษัทออกให้ ทำให้เกิดการสูญเสีย 11.8 ล้านดอลลาร์สหรัฐ หลังจากที่ผู้โจมตีเข้าถึงระบบของบริษัทและหลีกเลี่ยงการควบคุมการทำธุรกรรม ตามที่หน่วยงานในสิงคโปร์ได้กล่าวไว้
การติดต่อและการสัมภาษณ์
เมื่อวันที่ 14 สิงหาคม หน่วยงานตำรวจสิงคโปร์และหน่วยงานความปลอดภัยทางไซเบอร์ของสิงคโปร์ได้เปิดเผยว่า เหยื่อถูกติดต่อครั้งแรกทาง LinkedIn โดยผู้หลอกลวงที่แอบอ้างเป็นผู้สรรหาจากบริษัทที่เกี่ยวข้องกับคริปโต ซึ่งเริ่มกระบวนการสัมภาษณ์ที่ทำให้ผู้โจมตีเข้าถึงนายจ้างของเหยื่อ
การสื่อสารย้ายจาก LinkedIn ไปยังอีเมล โดยผู้สรรหาที่อ้างว่าเป็นผู้สรรหานั้นใช้โดเมนปลอมที่มีลักษณะคล้ายกับที่อยู่ของบริษัทที่ถูกต้อง
เหยื่อยังได้เข้าร่วมสัมภาษณ์หลายครั้งผ่าน Google Meet แม้ว่าผู้ที่ทำการสัมภาษณ์จะปิดกล้องในระหว่างการโทร
การติดตั้งซอฟต์แวร์ที่เป็นอันตราย
เมื่อกระบวนการสรรหาก้าวหน้า เหยื่อถูกส่งไปยังเว็บไซต์ปลอมและถูกขอให้ทำการประเมินการเขียนโค้ดทางเทคนิคบนอุปกรณ์ที่บริษัทออกให้ ซอฟต์แวร์ที่เป็นอันตรายถูกดาวน์โหลดในระหว่างการประเมินโดยที่เหยื่อไม่รู้ว่าอุปกรณ์ถูกโจมตีแล้ว
เมื่อซอฟต์แวร์ที่เป็นอันตรายถูกติดตั้ง มันจะเก็บข้อมูลเซสชันของเหยื่อ
การเข้าถึงบัญชี Bitbucket
ตามที่ SPF และ CSA กล่าว ผู้โจมตีใช้โทเค็นที่ถูกขโมยไปเพื่อหลีกเลี่ยงการตรวจสอบหลายปัจจัยและเข้าถึงบัญชี Bitbucket ของเหยื่อ ซึ่งเชื่อมต่อกับที่เก็บโค้ดของนายจ้าง
การเข้าถึงบัญชีของพนักงานจึงสามารถเปิดเผยข้อมูลมากกว่าที่อุปกรณ์ส่วนบุคคลเมื่อบัญชีมีสิทธิ์ที่เชื่อมโยงกับที่เก็บของบริษัทหรือระบบการพัฒนาอื่น ๆ
การโจมตีและการสูญเสีย
หลังจากเข้าถึงบัญชี Bitbucket แล้ว ผู้โจมตีได้แก้ไขคำแนะนำการปรับใช้ซอฟต์แวร์อัตโนมัติของบริษัท ตามที่หน่วยงานทั้งสองกล่าว การบุกรุกได้ย้ายเข้าสู่โครงสร้างพื้นฐานภายในของบริษัทเมื่อผู้โจมตีเข้าถึงเซิร์ฟเวอร์จากระยะไกล
ข้อมูลประจำตัวที่เก็บรวบรวมระหว่างการโจมตีทำให้ผู้โจมตีสามารถหลีกเลี่ยงขีดจำกัดการทำธุรกรรมและการตรวจสอบการอนุมัติที่ใช้ควบคุมการโอนคริปโต
SPF และ CSA กล่าวว่าผู้โจมตีได้ดำเนินการทำธุรกรรมคริปโตที่ส่งผลให้เกิดการสูญเสียรวม 11.8 ล้านดอลลาร์สหรัฐ
การโจมตีที่คล้ายกันในอดีต
การใช้การประเมินการเขียนโค้ดเป็นวิธีการส่งมอบซอฟต์แวร์ที่เป็นอันตรายมีลักษณะคล้ายกับการโจมตีที่เคยบันทึกไว้ในภาคคริปโต ซึ่งนักพัฒนาและพนักงานด้านเทคนิคอื่น ๆ ถูกเข้าหาด้วยข้อเสนอการจ้างงานก่อนที่จะถูกขอให้รันโค้ดหรือติดตั้งซอฟต์แวร์
ในเดือนพฤษภาคม crypto.news รายงานเกี่ยวกับซอฟต์แวร์ TrapDoor ที่มุ่งเป้าไปที่นักพัฒนาในด้านคริปโตและปัญญาประดิษฐ์ผ่านแพ็คเกจซอฟต์แวร์ที่เป็นอันตราย
การป้องกันและคำแนะนำ
หลังจากเหตุการณ์ล่าสุด SPF และ CSA แนะนำให้ธุรกิจและบุคคล โดยเฉพาะผู้ที่ดำเนินงานในด้านเทคโนโลยีและคริปโต ตรวจสอบตัวตนของผู้สรรหาและบริษัทที่พวกเขาอ้างว่าเป็นตัวแทนก่อนที่จะมีปฏิสัมพันธ์กับไฟล์ที่เกี่ยวข้องกับงาน
บริษัทต่าง ๆ ยังได้รับคำแนะนำให้ปกป้องคีย์ API และข้อมูลประจำตัวภายในในขณะที่เสริมสร้างการตรวจสอบหลายปัจจัย
การรักษาความปลอดภัยของที่เก็บโค้ดและสายการปรับใช้ซอฟต์แวร์ได้รับการแนะนำโดยเฉพาะ เนื่องจากการเข้าถึงระบบเหล่านั้นสามารถทำให้การโจมตีที่เริ่มต้นจากอุปกรณ์ของพนักงานหนึ่งคนเข้าถึงโครงสร้างพื้นฐานของบริษัทได้