新加坡機構:假冒LinkedIn加密貨幣求職詐騙已造成1,180萬美元損失
重點速覽
- •新加坡當局估計,此詐騙行動造成1,180萬美元損失;相較之下,2024年該城市國家各類詐騙造成的損失達創紀錄的11億新元。
- •攻擊者假扮加密貨幣公司的招募人員,利用LinkedIn、偽造電子郵件與Google Meet面試鎖定受害者。
- •惡意的程式設計測驗下載了惡意軟體,擷取工作階段權杖,讓攻擊者得以繞過多重要素驗證。
- •據報導,攻擊者竄改軟體系統、存取內部伺服器,並利用竊取的憑證轉移資金。
- •官員建議透過官方管道查證招募人員、避免使用未經驗證的程式碼,並強化驗證與監控。

新加坡執法與網路安全機構估計,一場以假冒加密貨幣工作機會與入侵企業軟體系統為手法的詐騙行動,已造成1,180萬美元(1,510萬新元)損失——這僅是這個城市國家更廣泛詐騙問題的一小部分;根據警方年度統計,2024年當地各類型詐騙共令受害者損失創紀錄的11億新元。
新加坡警察部隊與新加坡網路安全局於週五發布聯合公告,並經《海峽時報》 與《亞洲新聞台》 報導。兩機構詳細說明假扮加密貨幣公司招募人員的詐騙犯,如何利用虛假的工作機會入侵目標受害者的雇主。
據相關機構表示,一名受害者最初在LinkedIn上遭一名假扮加密貨幣公司招募人員的人士接觸——這種誘餌在該平台上不易察覺,因為主動的招募訊息在平台上相當常見,且平台會員數超過十億。隨後對話轉移至電子郵件,寄件者使用與合法公司極為相似的偽造網域。接著在Google Meet上進行了數次面試,面試官全程未開啟攝影機。
受害者隨後被引導至一個偽造網站完成技術性程式設計測驗——並在公司配發的裝置上進行,過程中在不知情下下載了惡意軟體。
該惡意軟體擷取了工作階段權杖,即服務為讓使用者保持登入狀態所發出的字串。由於此權杖代表已通過驗證的工作階段,出示權杖讓攻擊者得以繞過多重要素驗證,並開啟受害者的Bitbucket帳戶,該公司在其中存放與管理原始程式碼。這類權杖竊取是傳統MFA已知的一項限制,因為遭劫持的工作階段不會觸發新的登入驗證——這也是安全從業人員推動硬體安全金鑰等防釣魚做法的原因之一。
相關機構表示,攻擊者其後竄改雇主的軟體系統並觸及其內部伺服器,蒐集憑證,再利用這些憑證繞過交易限額與審批檢查並轉移資金。
該公告並未指名任何受影響的公司、說明資金流向,也未將攻擊歸咎於任何一方。Decrypt已聯絡LinkedIn請其置評,若該公司回應,將更新本文。
廣為記錄的作案手法
這種手法已有充分記錄。研究人員持續追蹤一項長期運作、被稱為Contagious Interview的行動,其中假冒的招募人員引導Web3開發者接觸惡意程式碼,包括上傳至npm登錄庫的超過300個暗藏陷阱的套件。
一個名為TraderTraitor的組織利用虛假工作機會入侵企業雲端系統而非個人錢包——一位研究人員將此做法歸因於資金所在之處。其他攻擊者則假扮來自Coinbase與Uniswap的招募人員,誘使目標執行指令。
這些行動被歸咎於北韓駭客,但這套手法並非其專屬。講俄語的團體Crazy Evil打造了一整家虛假的Web3公司ChainSeeker.io,並刊登區塊鏈分析師職缺,誘使應徵者安裝可清空錢包的惡意軟體。
官方建議
新加坡相關機構建議個人透過官方管道查證招募人員身分,將不願開啟攝影機的面試官視為警訊,並絕不執行來自未經驗證來源的程式碼。
對企業,機構建議保護API金鑰與內部憑證、強化多重要素驗證,並留意不熟悉的裝置與異常網路活動。
若懷疑系統遭入侵,機構建議隔離受影響的系統、撤銷進行中的工作階段、重設憑證,並檢視存取日誌。