NoticiasCriptoLas estafas de empleo cripto falsas en LinkedIn han costado $11.8 millones, dicen agencias de Singapur

Las estafas de empleo cripto falsas en LinkedIn han costado $11.8 millones, dicen agencias de Singapur

Autor: Decrypt·

Puntos clave

  • Las autoridades de Singapur estimaron las pérdidas de esta campaña de fraude en $11.8 millones, frente a un récord de S$1.1 mil millones perdidos por estafas en todo el país en 2024.
  • Los atacantes se hicieron pasar por reclutadores de empresas cripto y usaron LinkedIn, correo falsificado y entrevistas por Google Meet para apuntar a las víctimas.
  • Una evaluación de programación maliciosa descargó malware que capturó un token de sesión y permitió eludir la autenticación multifactor.
  • Según el informe, los atacantes modificaron sistemas de software, accedieron a servidores internos y usaron credenciales robadas para mover fondos.
  • Los funcionarios recomendaron verificar reclutadores por canales oficiales, evitar código no verificado y reforzar la autenticación y el monitoreo.
Las estafas de empleo cripto falsas en LinkedIn han costado $11.8 millones, dicen agencias de Singapur

Las autoridades de seguridad cibernética y de aplicación de la ley de Singapur han calculado en $11.8 millones (S$15.1 millones) las pérdidas derivadas de una campaña de estafas basada en ofertas falsas de empleo en criptomonedas y sistemas de software corporativos comprometidos, una fracción del problema general de fraudes del país, que costó a las víctimas un récord de S$1.1 mil millones en todos los tipos de estafa en 2024, según cifras anuales de la policía.

En un aviso conjunto emitido el viernes por la Singapore Police Force y la Cyber Security Agency of Singapore, y reportado por The Straits Times y Channel NewsAsia, las agencias detallaron cómo estafadores que se hacían pasar por reclutadores de empresas de criptomonedas usaron ofertas de trabajo falsas para comprometer a los empleadores de sus objetivos.

Según las agencias, a una víctima primero la contactó en LinkedIn alguien que se hacía pasar por reclutador de una empresa cripto, un señuelo que encaja en una plataforma donde el acercamiento no solicitado de reclutadores es habitual y la membresía supera los mil millones de cuentas. La conversación luego pasó a correo electrónico, donde el remitente utilizó un dominio falsificado muy parecido al de una empresa legítima. Después siguieron varias entrevistas en Google Meet, con el entrevistador manteniendo su cámara apagada todo el tiempo.

Luego se indicó a la víctima que entrara a un sitio web falsificado para completar una evaluación técnica de programación, y lo hizo en un dispositivo proporcionado por la empresa, descargando software malicioso en el proceso sin darse cuenta.

Ese malware capturó un token de sesión, la cadena que un servicio emite para mantener a un usuario conectado. Como el token representa una sesión ya autenticada, presentarlo permitió a los atacantes eludir la autenticación multifactor y abrir la cuenta Bitbucket de la víctima, donde la empresa almacena y administra su código fuente. El robo de tokens de este tipo es una limitación conocida de la MFA convencional, ya que una sesión secuestrada nunca activa un nuevo desafío de inicio de sesión, una de las razones por las que los especialistas en seguridad han impulsado enfoques resistentes al phishing, como las claves de seguridad físicas.

A partir de ahí, dijeron las agencias, los atacantes modificaron los sistemas de software del empleador y llegaron a sus servidores internos, recopilando credenciales que luego se usaron para saltarse límites de transacción y controles de aprobación y mover fondos.

El aviso no nombra a ninguna empresa afectada, no indica adónde fueron a parar los fondos ni atribuye los ataques a nadie. Decrypt se ha puesto en contacto con LinkedIn para obtener comentarios y actualizará este artículo si responde.

Un manual bien documentado

El patrón está bien documentado. Investigadores han seguido una operación de larga duración que llaman Contagious Interview, en la que reclutadores falsos dirigen a desarrolladores de Web3 hacia código malicioso, incluidos más de 300 paquetes trampa subidos al registro npm.

Un grupo conocido como TraderTraitor ha usado ofertas de empleo falsas para alcanzar sistemas de nube corporativos en lugar de monederos individuales, un enfoque que un investigador atribuyó a que ahí es donde está el dinero. Otros se han hecho pasar por reclutadores de Coinbase y Uniswap para hacer que los objetivos ejecuten comandos.

Esas campañas se atribuyen a hackers de Corea del Norte, pero el método no es exclusivamente suyo. El grupo de habla rusa Crazy Evil creó toda una empresa Web3 falsa, ChainSeeker.io, y publicó vacantes de analista blockchain para atraer a solicitantes a instalar malware que vaciaba monederos.

Orientación oficial

Las agencias de Singapur recomendaron a las personas verificar a los reclutadores a través de canales oficiales, considerar una señal de alerta que un entrevistador no encienda su cámara y nunca ejecutar código de una fuente no verificada.

Para las empresas, las agencias recomiendan proteger las claves API y las credenciales internas, fortalecer la autenticación multifactor y vigilar dispositivos desconocidos y actividad de red inusual.

Cuando se sospecha una intrusión, aconsejan aislar los sistemas afectados, revocar las sesiones activas, restablecer credenciales y revisar los registros de acceso.