Фальшивые крипто-вакансии в LinkedIn принесли ущерб в 11,8 млн долларов, сообщают ведомства Сингапура
Ключевые выводы
- •Ведомства Сингапура оценили потери от мошеннической кампании в 11,8 млн долларов, тогда как в 2024 году потери от мошенничества по всему городу-государству достигли рекордных 1,1 млрд сингапурских долларов.
- •Злоумышленники выдавали себя за рекрутеров криптовалютных компаний и использовали LinkedIn, поддельную электронную почту и собеседования в Google Meet для атаки на жертв.
- •Вредоносное тестовое задание по программированию привело к загрузке вредоносного ПО, которое перехватило сессионный токен и позволило злоумышленникам обойти многофакторную аутентификацию.
- •По имеющимся данным, злоумышленники изменяли программные системы, получали доступ к внутренним серверам и использовали похищенные учётные данные для перемещения средств.
- •Официальные лица рекомендовали проверять рекрутеров через официальные каналы, избегать непроверенного кода и усиливать аутентификацию и мониторинг.

Правоохранительные органы и ведомства кибербезопасности Сингапура оценили потери от мошеннической кампании, построенной на фальшивых предложениях работы в сфере криптовалют и скомпрометированных корпоративных программных системах, в 11,8 млн долларов (15,1 млн сингапурских долларов) — лишь малую долю более широкой проблемы мошенничества в этом городе-государстве, которая в 2024 году обошлась жертвам в рекордные 1,1 млрд сингапурских долларов по всем типам мошенничества, согласно годовым данным полиции.
В совместном предупреждении, опубликованном в пятницу Полицией Сингапура и Управлением кибербезопасности Сингапура и освещённом The Straits Times и Channel NewsAsia, ведомства подробно описали, как мошенники, выдававшие себя за рекрутеров криптовалютных компаний, использовали фальшивые предложения работы для компрометации работодателей своих жертв.
По данным ведомств, жертва сначала получила обращение в LinkedIn от человека, выдававшего себя за рекрутера криптовалютной компании — приманка, которая органично смотрится на платформе, где незапрашиваемые сообщения от рекрутеров — обычное явление, а число пользователей превышает миллиард. Затем переписка переместилась в электронную почту, где отправитель использовал поддельный домен, очень похожий на домен настоящей компании. После этого последовали несколько собеседований в Google Meet, причём интервьюер всё время держал камеру выключенной.
Затем жертву направили на поддовый сайт для выполнения технического тестового задания по программированию — и она выполнила его на устройстве, выданном компанией, в процессе неосознанно загрузив вредоносное программное обеспечение.
Эта вредоносная программа перехватила сессионный токен — строку, которую сервис выдаёт, чтобы пользователь оставался в системе. Поскольку токен представляет собой уже аутентифицированную сессию, его предъявление позволило злоумышленникам обойти многофакторную аутентификацию и открыть аккаунт жертвы в Bitbucket, где компания хранит исходный код и управляет им. Кража токенов такого рода — признанное ограничение традиционной MFA: перехваченная сессия не запускает новый запрос на вход, и это одна из причин, по которым специалисты по безопасности продвигают устойчивые к фишингу решения, такие как аппаратные ключи безопасности.
Оттуда, по словам ведомств, злоумышленники изменили программные системы работодателя и добрались до его внутренних серверов, собрав учётные данные, которые затем использовались для обхода лимитов на транзакции и проверок согласования, а также для перемещения средств.
В предупреждении не называется ни одна пострадавшая компания, не уточняется, куда ушли средства, и ответственность за атаки никому не приписывается. Decrypt обратился к LinkedIn за комментарием и обновит эту статью, если компания ответит.
Давно задокументированная схема
Эта схема хорошо задокументирована. Исследователи отслеживают длительную операцию под названием Contagious Interview, в рамках которой фальшивые рекрутеры подводят разработчиков Web3 к вредоносному коду, включая более 300 «заминированных» пакетов, загруженных в реестр npm.
Группа, известная как TraderTraitor, использовала фальшивые предложения работы для доступа к корпоративным облачным системам, а не к отдельным кошелькам — подход, который один исследователь объяснил тем, что именно там находятся деньги. Другие выдавали себя за рекрутеров Coinbase и Uniswap, чтобы побудить жертв выполнять команды.
Эти кампании приписываются северокорейским хакерам, однако данная схема не является их исключительной прерогативой. Русскоязычная группировка Crazy Evil создала целую фальшивую Web3-компанию ChainSeeker.io и размещала объявления о вакансиях аналитика блокчейна, чтобы заманивать соискателей на установку вредоносного ПО, опустошающего кошельки.
Официальные рекомендации
Ведомства Сингапура посоветовали частным лицам проверять рекрутеров через официальные каналы, рассматривать отказ интервьюера включить камеру как предупреждающий знак и никогда не запускать код из непроверенного источника.
Компаниям ведомства рекомендуют защищать API-ключи и внутренние учётные данные, укреплять многофакторную аутентификацию и следить за незнакомыми устройствами и необычной сетевой активностью.
При подозрении на компрометацию они советуют изолировать затронутые системы, отзывать активные сессии, сбрасывать учётные данные и проверять журналы доступа.