
قال بيان مشترك صادر عن قوة الشرطة السنغافورية ووكالة الأمن السيبراني في سنغافورة إن المحتالين الذين يتظاهرون بأنهم مجندون لشركات العملات المشفرة قد استولوا على 11.8 مليون دولار (15.1 مليون دولار سنغافوري)، باستخدام عروض عمل وهمية لاختراق أصحاب عمل أهدافهم.
وفي بيان صدر يوم الجمعة، نقلته صحيفتا The Straits Times و Channel NewsAsia، شرحت الوكالات كيفية عمل الاحتيال، حيث تعرضت ضحية للاتصال على LinkedIn من قبل شخص يتظاهر بأنه مجند لشركة عملات رقمية، ثم تم الانتقال إلى البريد الإلكتروني، حيث استخدم المرسل نطاقًا مزيفًا يشبه إلى حد كبير نطاق شركة حقيقية. تبع ذلك عدة مقابلات عبر Google Meet. أبقى المحاور كاميرته مغلقة طوال الوقت.
ثم أُرسلت الضحية إلى موقع إلكتروني مزيف لإكمال تقييم برمجي تقني، وقامت بذلك على جهاز صادر عن الشركة، وقامت بتنزيل برامج ضارة في هذه العملية دون أن تدرك ذلك.
التقطت البرامج الضارة رمز جلسة (session token)، وهو السلسلة التي تصدرها الخدمة لإبقاء المستخدم مسجلاً للدخول. ولأن الرمز يمثل جلسة مصادق عليها بالفعل، فإن تقديمه تجاوز المصادقة متعددة العوامل وفتح حساب الضحية على Bitbucket، حيث تقوم الشركة بتخزين وإدارة شفرة المصدر الخاصة بها.
وقالت الوكالات إنه من هناك، قام المهاجمون بتغيير أنظمة برمجيات صاحب العمل ووصلوا إلى خوادمه الداخلية، وجمعوا بيانات الاعتماد التي استخدمت بعد ذلك لتجاوز حدود المعاملات وعمليات التحقق من الموافقة ونقل الأموال. لا يذكر البيان اسم أي شركة، أو مكان ذهاب الأموال، أو ينسب الهجمات إلى أي شخص. وقد تواصلت ديكريبت مع LinkedIn للحصول على تعليق وستقوم بتحديث هذه المقالة في حال استجابتهم.
هذا النمط موثق جيدًا، حيث يتتبع الباحثون عملية طويلة الأمد يسمونها "المقابلة المعدية" (Contagious Interview)، حيث يوجه مجندون مزيفون مطوري Web3 نحو تعليمات برمجية خبيثة، بما في ذلك أكثر من 300 حزمة مفخخة تم تحميلها إلى سجل npm. استخدمت مجموعة تُعرف باسم TraderTraitor عروض عمل وهمية للوصول إلى أنظمة السحابة الخاصة بالشركات بدلاً من المحافظ الفردية، وهو ما يرجعه أحد الباحثين إلى أن الأموال تتركز هناك. وقد تظاهر آخرون بأنهم مجندون من Coinbase و Uniswap لجعل الأهداف تقوم بتشغيل أوامر معينة.
تُنسب هذه الحملات إلى قراصنة كوريين شماليين، لكن هذا الأسلوب ليس حكرًا عليهم. فقد قام طاقم "كريزي إيفل" (Crazy Evil) الناطق بالروسية ببناء شركة Web3 وهمية بالكامل، ChainSeeker.io، وأعلن عن وظائف محلل بلوكتشين لإغراء المتقدمين بتثبيت برامج ضارة تستنزف المحافظ.
نصحت وكالات سنغافورة الأفراد بالتحقق من المجندين عبر القنوات الرسمية، واعتبار المحاور الذي لا يقوم بتشغيل كاميرته علامة تحذير، وعدم تشغيل تعليمات برمجية من مصدر غير موثوق به أبدًا. بالنسبة للشركات، أوصت الوكالات بتأمين مفاتيح API وبيانات الاعتماد الداخلية، وتقوية المصادقة متعددة العوامل، ومراقبة الأجهزة غير المألوفة والنشاط غير العادي للشبكة. وفي حال الاشتباه في تعرض لاختراق، تنصح بعزل الأنظمة المتأثرة، وإلغاء الجلسات النشطة، وإعادة تعيين بيانات الاعتماد، ومراجعة سجلات الوصول.





