导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

新加坡警方警告:LinkedIn虚假加密招聘骗局致受害者损失1180万美元

新加坡警方警告:LinkedIn虚假加密招聘骗局致受害者损失1180万美元

新加坡警察部队与网络安全局联合发布公告称,诈骗分子冒充加密货币公司的招聘人员,通过虚假工作邀请窃取了高达1180万美元(约1510万新加坡元)的资金。该骗局针对企业员工,入侵其雇主的系统并盗取财务资产。

据《海峡时报》和亚洲新闻台报道,这一典型攻击流程如下:受害者在LinkedIn上被一个冒充加密货币公司招聘人员的人联系。随后对话转移至电子邮件,发件人使用仿冒合法公司的域名。接下来,受害者在Google Meet上接受多轮面试,但面试官全程关闭摄像头。受害者随后被引导至一个仿冒网站完成技术编码测试。毫无察觉的受害者在公司配发的设备上执行任务时,恶意软件被悄悄下载。

该恶意软件捕获会话令牌——用于保持用户登录状态的字符串——从而绕过多重身份验证,因为这代表着一个已认证的会话。攻击者借此访问受害者的Bitbucket账户(存储公司源代码的地方),进而篡改雇主的软件系统,渗透内部服务器,收集能够绕过交易限额和审批检查的凭据,最终转移资金。

公告未透露受影响公司名称、资金去向或具体攻击者身份。Decrypt已联系LinkedIn寻求评论,若有回应将更新本文。

这种攻击模式被称为“传染性面试”(Contagious Interview),已有充分记录。研究人员追踪到长期运作的黑客行动:虚假招聘人员引导Web3开发者安装恶意代码,包括npm注册表上300多个恶意包。一个名为TraderTraitor的组织利用虚假工作邀请入侵企业云系统,而非个人钱包。一位研究人员指出:“那才是钱所在的地方。”其他诈骗者还曾冒充Coinbase和Uniswap的招聘人员,诱骗目标执行命令。

这些活动常被归因于朝鲜黑客,但这套手法并非他们独有。俄语网络犯罪组织Crazy Evil创建了一个完整的虚假Web3公司ChainSeeker.io,发布区块链分析师职位,诱使求职者安装窃取钱包的恶意软件。

新加坡当局建议个人通过官方渠道核实招聘人员身份,将对拒绝开启摄像头的面试官视为危险信号,绝不运行来源不明的代码。对于企业,则建议保护API密钥和内部凭据,加强多重身份验证,监控陌生设备及异常网络活动。若怀疑遭到入侵,应立即隔离受影响系统、撤销活动会话、重置凭据并审查访问日志。