新加坡机构称,假LinkedIn加密货币招聘骗局已造成1180万美元损失
要点速览
- •新加坡当局估计该诈骗活动造成的损失为1180万美元,而2024年这座城市国家各类诈骗造成的损失达到创纪录的11亿新元。
- •攻击者伪装成加密货币公司的招聘人员,利用LinkedIn、伪造电子邮件和Google Meet面试锁定受害者。
- •一次恶意编程测评导致恶意软件被下载,该软件窃取会话令牌,使攻击者得以绕过多因素身份验证。
- •据报道,攻击者篡改软件系统、访问内部服务器,并利用窃取的凭证转移资金。
- •官方建议通过官方渠道核实招聘人员身份、避免运行未经验证的代码,并加强身份验证与监控。

新加坡执法与网络安全部门估计,一起以虚假加密货币工作邀约和被入侵的企业软件系统为基础的诈骗活动已造成1180万美元(1510万新元)损失——这仅是这座城市国家更广泛诈骗问题的一角。根据警方年度数据,2024年各类诈骗给受害者造成的损失达到创纪录的11亿新元。
新加坡警察部队与新加坡网络安全局于周五发布联合公告,并经《海峡时报》和《亚洲新闻台》报道。相关机构详细说明了伪装成加密货币公司招聘人员的骗子如何利用虚假工作邀约入侵受害目标的雇主。
据相关机构介绍,一名受害者最初在LinkedIn上被一名伪装成加密货币公司招聘人员的人士接触——在这种未经请求的招聘联络司空见惯、用户规模超过十亿的平台,这类诱饵极具隐蔽性。随后对话转移至电子邮件,发件人使用了一个与正规公司域名极为相似的伪造域名。接着,数场面试在Google Meet上进行,面试官全程未开启摄像头。
受害者随后被引导至一个仿冒网站完成技术编程测评——并在公司配发的设备上进行,期间在毫无察觉的情况下下载了恶意软件。
该恶意软件窃取了会话令牌,即服务为保持用户登录状态而发放的字符串。由于令牌代表一个已经通过身份验证的会话,攻击者出示该令牌便绕过了多因素身份验证,并打开了受害者的Bitbucket账户——该公司正是在这里存储和管理其源代码。此类令牌窃取是传统MFA公认的一个局限,因为被劫持的会话永远不会触发新的登录验证——这也是安全从业者力推硬件安全密钥等防钓鱼方案的原因之一。
相关机构表示,攻击者随后篡改了雇主的软件系统并渗透至其内部服务器,收集凭证并利用其绕过交易限额与审批核查,进而转移资金。
该公告未点名任何受影响的公司,未说明资金去向,也未将攻击归因于任何一方。Decrypt已联系LinkedIn寻求置评,若该公司回应,将更新本文。
有据可查的作案手法
这一作案模式早有大量记录。研究人员一直在追踪一项名为Contagious Interview(传染性面试)的长期行动:虚假招聘人员引导Web3开发者接触恶意代码,包括上传至npm软件仓库的300多个暗藏陷阱的程序包。
一个名为TraderTraitor的组织曾利用虚假工作邀约攻击企业云系统而非个人钱包——一位研究人员将这一策略归因于"钱就在那里"。还有人冒充Coinbase和Uniswap的招聘人员,诱使目标执行命令。
这些行动被归因于朝鲜黑客,但这一手法并非其独有。讲俄语的团伙Crazy Evil搭建了一家彻头彻尾的虚假Web3公司ChainSeeker.io,并发布区块链分析师职位广告,诱使求职者安装可清空钱包的恶意软件。
官方建议
新加坡相关机构建议个人通过官方渠道核实招聘人员身份,将拒绝开启摄像头的面试官视为警示信号,并且绝不运行来源未经核实的代码。
对于企业,相关机构建议妥善保护API密钥和内部凭证,强化多因素身份验证,并留意陌生设备和异常网络活动。
若怀疑系统遭到入侵,建议隔离受影响的系统、撤销活跃会话、重置凭证并审查访问日志。