新加坡警察部队与新加坡网络安全局昨日(8月14日)发布警示,揭露一宗涉及虚假加密货币公司招聘的诈骗案,该诈骗通过假冒招聘人员及技术编码测试骗取受害人,累计损失超过1,180万美元(约合1,510万新元) [1, 2, 3]。
诈骗者通过LinkedIn和电子邮件,冒充知名加密货币企业的招聘人员,使用与真实公司极为相似的钓鱼域名与受害者沟通 [1, 2, 3]。受害者被邀请参加Google Meet视频面试,但面试官始终关闭摄像头以掩人耳目 [1, 2, 3]。
期间,受害者被引导访问伪造的网站,要求在公司发放的设备上完成技术编码测试,实则在背后下载恶意软件 [1, 2, 3]。这些恶意软件窃取了会话令牌和凭证,使诈骗者绕过多重验证措施,访问受害公司的代码仓库(如Bitbucket) [1, 2, 3]。
随后,攻击者修改自动软件部署指令,远程入侵内网服务器,并利用窃取的凭证突破交易限额和审批流程,实施未授权的加密货币转账,造成巨额经济损失 [1, 3]。
当局提醒科技及加密货币公司加强招聘和内部安全管控。建议包括核实招聘人员身份,保护API密钥与内网凭证,加强多因素认证,确保存储代码库安全,以及发现设备受感染时立即隔离并通知内部网络安全团队 [1, 2, 3]。