文章上線

新加坡:假冒 LinkedIn 加密职位骗局造成 1180 万美元损失

新加坡:假冒 LinkedIn 加密职位骗局造成 1180 万美元损失

前言

概览: 新加坡警方与网络安全机构报告,一起使用伪造 LinkedIn 招聘手法并入侵企业设备的复杂诈骗案,共造成1180 万美元的合并损失。本文说明该诈骗的运作方式、总结使用类似手法的已记录活动,并提供个人与组织的实用建议。目标是澄清例行的求职互动如何成为供应链与凭证攻击的向量,并强调可降低风险的简单防护措施。

要点摘要

关键要点: 犯罪分子冒充 LinkedIn 上的加密货币招聘人员,将对话转至使用伪冒域名的电子邮件,并诱导目标在受感染的网站上完成编码测试。恶意软件捕获会话令牌以绕过多重身份验证,使攻击者能够访问代码仓库和内部系统。核实招聘人员、避免运行不受信任的代码,并保护内部凭证以减少暴露。

正文

新加坡警察部队和新加坡网络安全局共同报告,攻击者使用假冒招聘工作流程入侵公司,造成约 1180 万美元 的损失。攻击始于 LinkedIn 上看似普通的接触:来自自称是加密货币公司的招聘人员的消息。随后是一系列建立信任的步骤,旨在让目标在公司设备上运行代码。

在 LinkedIn 的初步联系之后,对话转至使用极为类似合法公司的域名的电子邮件。此邮件转换降低了平台的保护,并可能使接受伪冒变得更容易。候选人随后参加多次面试,面试通过 Google Meet 进行,期间面试官经常关闭摄像头 — 机构指出这是潜在的红旗。

作为招聘流程的一部分,受害者被指示完成技术编码评估。该评估托管在伪冒网站上,当候选人尝试测试时网站会传送恶意软件。由于受害者使用公司发放的笔记本电脑,恶意软件因此获得企业资源的访问权限。

妥协的关键步骤是窃取会话令牌 — 服务为了维持活跃用户会话而发放的认证字符串。因为有效的令牌代表已认证的状态,攻击者可以用它来绕过多重身份验证 (MFA)。使用被窃取的会话令牌,攻击者进入了受害者的 Bitbucket 帐户,该处存放并管理雇主的源代码。

一旦入侵,攻击者修改软件系统、横向移动到内部服务器,并收集额外的凭证。这些凭证随后被用来规避交易限制与审批流程,从而转移资金。该咨询并未点名受影响的公司、披露被盗资金最终去向,或将攻击归因于特定行为者。

安全研究人员已记录类似行动。其中一个长期活动称为“传染性面试”,诱使 Web3 开发者与恶意代码交互;调查人员在公共包注册库中发现数百个受污染的包与这些努力有关。其他团体则瞄准企业云环境而非个人钱包,理由是企业系统与云端凭证提供更高回报。冒充知名加密平台员工或招聘人员的高调仿冒,已被用于诱骗目标执行命令或安装恶意软件。

这些活动的归因有时指向与国家相关或有组织的犯罪团伙,但基本剧本 — 通过招聘进行社交工程,随后执行代码并窃取令牌 — 足够简单,因此被许多不同的行为者采用。变体包括建立完整的假 Web3 公司,附带职位发布与真实感的网站,以为潜在申请者制造可信的诱饵。

作为回应,新加坡机构发布了实用建议。对于个人:通过官方公司渠道验证招聘人员身份,警惕拒绝打开视频的面试官,并且 切勿从未验证来源运行代码或安装程序。对于公司:保护 API 密钥与内部凭证、强化 MFA 配置(例如在可行时使用基于硬件或 FIDO2 的解决方案)、监控未知设备与异常网络活动,并根据最小权限原则限制管理访问权限。

如果怀疑发生妥协,立即的遏制步骤包括隔离受影响系统、撤销活跃会话与令牌、重置暴露的凭证,并审查访问日志以识别横向移动。与事件响应专业人员和执法机构迅速协调,可以帮助保存证据并限制进一步损失。

这些事件强调招聘 — 一项常规的业务流程 — 如何被重新利用为攻击向量。防御需要在求职期间个人的谨慎,以及假定端点与人员会成为目标的强健企业控制。定期的安全意识培训、对代码执行的严格策略执行以及对开发环境的监控,可降低单一受感染设备成为通向重大财务损失路径的可能性。

关键洞察表

面向 描述
作案手法 攻击者冒充 LinkedIn 上的加密货币招聘人员,将通讯移至伪冒电子邮件域名,并托管恶意的编码评估。
主要技术失误 恶意软件从公司设备窃取会话令牌,使其能够绕过多重身份验证并访问代码仓库。
影响 攻击者修改内部软件系统、收集凭证并转移资金,导致报告中的 1180 万美元损失。
已知活动 类似活动包括“传染性面试”以及用于分发恶意包和掏空钱包的虚构 Web3 公司。
个人防御 通过官方渠道验证招聘人员、面试时要求视频,并切勿在工作设备上运行未经验证的代码。
组织防御 保护 API 密钥与凭证、强化 MFA、监控异常设备活动、执行最小权限并隔离可疑妥协。
最後編輯時間:2026/8/14

Mr. W

Z新闻专职作家