Neppe LinkedIn-cryptojobscams kostten $11,8 miljoen, zeggen Singaporese autoriteiten
Belangrijkste punten
- •De autoriteiten van Singapore schatten de verliezen door de scamcampagne op $11,8 miljoen, tegenover een record van S$1,1 miljard aan scams in de stadstaat in 2024.
- •Aanvallers deden zich voor als recruiters van cryptobedrijven en gebruikten LinkedIn, gespoofte e-mail en Google Meet-interviews om slachtoffers te targeten.
- •Een kwaadaardige coderingsopdracht downloadde malware die een sessietoken vastlegde en de aanvallers in staat stelde multi-factor authentication te omzeilen.
- •Volgens de autoriteiten wijzigden de aanvallers softwaresystemen, kregen ze toegang tot interne servers en gebruikten ze gestolen inloggegevens om geld over te maken.
- •Officials adviseerden recruiters via officiële kanalen te verifiëren, niet-geverifieerde code te vermijden en authenticatie en monitoring te versterken.

De wetshandhavings- en cyberbeveiligingsautoriteiten van Singapore hebben de verliezen van een scamcampagne gebaseerd op valse cryptocurrency-vacatures en gecompromitteerde bedrijfssoftwaresystemen geraamd op $11,8 miljoen (S$15,1 miljoen) — een fractie van het bredere scamprobleem in de stadstaat, dat slachtoffers in 2024 volgens de jaarlijkse politiecijfers een record van S$1,1 miljard kostte.
In een gezamenlijk advies dat vrijdag werd uitgegeven door de Singapore Police Force en de Cyber Security Agency of Singapore, en werd gerapporteerd door The Straits Times en Channel NewsAsia, beschreven de instanties hoe oplichters die zich voordeden als recruiters voor cryptobedrijven met valse vacatures de werkgevers van hun doelwitten compromitteerden.
Volgens de autoriteiten werd een slachtoffer eerst benaderd op LinkedIn door iemand die zich voordeed als recruiter voor een crypto-bedrijf — een lokmiddel dat op een platform waar ongevraagde recruiterbenaderingen gebruikelijk zijn en het aantal accounts tot meer dan een miljard loopt, niet opvalt. Het gesprek verhuisde vervolgens naar e-mail, waar de afzender een gespooft domein gebruikte dat sterk leek op dat van een legitiem bedrijf. Daarna volgden meerdere gesprekken op Google Meet, waarbij de interviewer gedurende de hele tijd zijn camera uitliet.
Het slachtoffer werd vervolgens naar een gespoofte website gestuurd om een technische coderingsopdracht uit te voeren — en deed dat op een apparaat van het bedrijf, waarbij onbewust schadelijke software werd gedownload.
Die malware legde een sessietoken vast, de tekenreeks die een dienst uitgeeft om een gebruiker ingelogd te houden. Omdat het token een al geauthenticeerde sessie vertegenwoordigt, konden de aanvallers met het tonen ervan multi-factor authentication omzeilen en toegang krijgen tot het Bitbucket-account van het slachtoffer, waar het bedrijf zijn broncode opslaat en beheert. Diefstal van een token van dit type is een bekende beperking van conventionele MFA, omdat een gekaapte sessie nooit een nieuwe inloguitdaging oproept — een reden waarom beveiligingsspecialisten phishingbestendige benaderingen zoals hardware security keys hebben bepleit.
Vanaf daar, aldus de autoriteiten, wijzigden de aanvallers de softwaresystemen van de werkgever en kregen ze toegang tot de interne servers, waarbij ze inloggegevens verzamelden die vervolgens werden gebruikt om transactielimieten en goedkeuringscontroles te omzeilen en geld over te maken.
Het advies noemt geen enkel getroffen bedrijf, zegt niet waar het geld terechtkwam en schrijft de aanvallen aan niemand toe. Decrypt heeft LinkedIn om commentaar gevraagd en zal dit artikel bijwerken als het bedrijf reageert.
Een goed gedocumenteerd draaiboek
Het patroon is goed gedocumenteerd. Onderzoekers volgen een langdurige operatie die zij Contagious Interview noemen, waarbij valse recruiters Web3-ontwikkelaars naar schadelijke code leiden, waaronder meer dan 300 met valstrikken uitgeruste pakketten die naar de npm-registry zijn geüpload.
Een groep die bekendstaat als TraderTraitor heeft valse vacatures gebruikt om bedrijfscloudsystemen te bereiken in plaats van individuele wallets — een aanpak die volgens een onderzoeker te maken heeft met het feit dat daar het geld zit. Anderen hebben zich voorgedaan als recruiters van Coinbase en Uniswap om doelwitten opdrachten te laten uitvoeren.
Die campagnes worden toegeschreven aan Noord-Koreaanse hackers, maar het draaiboek is niet exclusief van hen. De Russischtalige groep Crazy Evil bouwde een volledig nep-Web3-bedrijf, ChainSeeker.io, en adverteerde blockchain-analistenfuncties om sollicitanten te verleiden tot het installeren van wallet-drainende malware.
Officieel advies
De autoriteiten van Singapore adviseerden particulieren om recruiters via officiële kanalen te verifiëren, een interviewer die zijn camera niet wil inschakelen als waarschuwingssignaal te zien en nooit code uit een niet-geverifieerde bron uit te voeren.
Voor bedrijven bevelen de autoriteiten aan API-sleutels en interne inloggegevens te beveiligen, multi-factor authentication te versterken en te letten op onbekende apparaten en ongebruikelijke netwerkactiviteit.
Als een compromittering wordt vermoed, adviseren zij getroffen systemen te isoleren, actieve sessies in te trekken, inloggegevens opnieuw in te stellen en toegangslogboeken te controleren.