الصفحة الرئيسةمركز أخبار LBank
احتيال وظائف العملات المشفرة في سنغافورة يكلف الشركة 11.8 مليون دولار
singapore-crypto-job-scam-costs-company-11-8-million
احتيال وظائف العملات المشفرة في سنغافورة يكلف الشركة 11.8 مليون دولار
أدت فرصة عمل وهمية في مجال العملات المشفرة إلى خسائر بلغت 11.8 مليون دولار أمريكي بعد أن أصاب برنامج خبيث جهازًا تابعًا لشركة. سرق المهاجمون رمز جلسة، وتجاوزوا المصادقة متعددة العوامل، وتمكنوا من الوصول إلى مستودع Bitbucket الخاص بالشركة. كما استُخدمت بيانات اعتماد مسروقة لاحقًا لتجاوز حدود المعاملات وفحوصات الموافقة على تحويلات العملات المشفرة. وحثّت السلطات في سنغافورة الشركات على تأمين بيانات الاعتماد ومستودعات الأكواد وأنظمة النشر.
2026-08-14 المصدر:crypto.news

قالت السلطات السنغافورية إن عرض عمل وهمي في مجال العملات المشفرة، والذي أصاب جهازًا تابعًا لشركة، أدى إلى خسائر بلغت 11.8 مليون دولار أمريكي بعد أن تمكن المهاجمون من الوصول إلى أنظمة الشركة وتجاوزوا ضوابط المعاملات.

ملخص
  • أدى عرض عمل وهمي في مجال العملات المشفرة إلى خسائر بقيمة 11.8 مليون دولار أمريكي بعد أن أصابت برامج ضارة جهازًا تابعًا لشركة.
  • سرق المهاجمون رمز جلسة، وتجاوزوا المصادقة متعددة العوامل، وتمكنوا من الوصول إلى مستودع Bitbucket الخاص بالشركة.
  • استُخدمت بيانات الاعتماد المسروقة لاحقًا لتجاوز حدود المعاملات وفحوصات الموافقة على تحويلات العملات المشفرة.
  • حثت السلطات السنغافورية الشركات على تأمين بيانات الاعتماد ومستودعات الشفرة وأنظمة النشر.

صرحت قوة الشرطة السنغافورية ووكالة الأمن السيبراني السنغافورية في 14 أغسطس أن الضحية قد تم الاتصال به لأول مرة عبر LinkedIn من قبل محتال ينتحل صفة مجند من شركة مرتبطة بالعملات المشفرة، ليبدأ عملية مقابلة منحت المهاجمين في النهاية وصولاً إلى صاحب عمل الضحية.

انتقل التواصل من LinkedIn إلى البريد الإلكتروني، حيث استخدم المجند المزعوم نطاقًا مزورًا يشبه إلى حد كبير عنوان الشركة الشرعي. حضر الضحية أيضًا عدة مقابلات عبر Google Meet، على الرغم من أن الشخص الذي أجرى المقابلات أبقى كاميرته مغلقة أثناء المكالمات.

مع تقدم عملية التوظيف، تم توجيه الضحية إلى موقع ويب مزور وطلب منه إكمال تقييم فني للبرمجة على جهاز تابع للشركة. تم تنزيل برامج ضارة أثناء التقييم دون أن يدرك الضحية أن الجهاز قد تم اختراقه.

تقييم عملة مشفرة وهمي فتح الوصول إلى أنظمة الشركات

قالت قوة الشرطة السنغافورية ووكالة الأمن السيبراني إنه بمجرد تثبيت البرمجيات الخبيثة، قامت بجمع رمز جلسة الضحية. ثم استخدم المهاجمون الرمز المسروق لتجاوز المصادقة متعددة العوامل والوصول إلى حساب Bitbucket الخاص بالضحية، والذي كان متصلاً بمستودع الشفرة الخاص بصاحب العمل.

Bitbucket هي خدمة استضافة مستودعات شفرة تستخدمها فرق تطوير البرمجيات لتخزين وإدارة والتعاون في الشفرة المصدرية. لذا، يمكن أن يؤدي الوصول إلى حساب موظف إلى كشف أكثر من الجهاز الفردي عندما يكون للحساب أذونات مرتبطة بمستودعات الشركة أو أنظمة التطوير الأخرى.

بعد الدخول إلى حساب Bitbucket، قام المهاجمون بتعديل تعليمات نشر البرمجيات الآلية للشركة، وفقًا للوكالتين. ثم انتقل الاختراق إلى البنية التحتية الداخلية للشركة حيث قام المهاجمون بالوصول عن بعد إلى خوادمها.

سمحت بيانات الاعتماد التي تم جمعها أثناء الاختراق للمهاجمين بتجاوز حدود المعاملات وفحوصات الموافقة المستخدمة للتحكم في تحويلات العملات المشفرة. وقالت قوة الشرطة السنغافورية ووكالة الأمن السيبراني إن المهاجمين قاموا لاحقًا بتنفيذ معاملات عملات مشفرة أدت إلى خسائر بلغت إجمالي 11.8 مليون دولار أمريكي.

يشبه استخدام تقييم البرمجة كطريقة لتسليم البرامج الضارة الهجمات الموثقة سابقًا في قطاع العملات المشفرة، حيث يتم التواصل مع المطورين وغيرهم من الكوادر الفنية بعروض عمل قبل أن يُطلب منهم تشغيل شفرة أو تثبيت برامج.

في مايو، أفادت crypto.news عن برامج TrapDoor الضارة، التي استهدفت مطوري العملات المشفرة والذكاء الاصطناعي من خلال حزم برمجيات خبيثة. وجدت منصة أمان المطورين Socket ما لا يقل عن 34 حزمة خبيثة و 384 إصدارًا متصلًا عبر أنظمة npm و PyPI و Rust.

وفقًا لـ Socket، تم تصميم الحزم لسرقة معلومات محفظة العملات المشفرة بالإضافة إلى رموز GitHub ومفاتيح API وبيانات اعتماد السحابة ووصول SSH. وضعت الحملة بيئات المطورين في نقطة الاختراق، مما سمح للمهاجمين باستهداف بيانات الاعتماد التي يمكن أن توفر وصولاً إلى أنظمة خارج حسابات العملات المشفرة الشخصية للضحية.

عاملون في مجال العملات المشفرة واجهوا هجمات برامج ضارة متكررة تعتمد على المجندين

اعتمدت الهجمات ذات الطابع التوظيفي أيضًا على منصات الاتصال المشروعة لجعل الاتصال الأولي يبدو ذا مصداقية قبل توجيه الضحايا نحو البرامج الضارة.

استخدمت حملة برامج Obsidian الضارة في أبريل LinkedIn و Telegram للتواصل مع المتخصصين في العملات المشفرة والمالية. وجدت Elastic Security Labs أن المهاجمين اعتمدوا على الهندسة الاجتماعية لإقناع الأهداف بتثبيت إضافات مجتمعية خبيثة لتطبيق Obsidian الشرعي لتدوين الملاحظات.

وقالت Elastic Security Labs إن البرامج الضارة، التي تم تحديدها باسم PHANTOMPULSE، استخدمت ثلاث شبكات بلوك تشين لتلقي الأوامر والحفاظ على الثبات. أوصى الباحثون بسياسات صارمة للمكونات الإضافية على مستوى التطبيق في الشركات المالية لتقليل خطر تحويل برامج الإنتاجية الشرعية إلى نقطة دخول للمهاجمين.

خلال الشهر نفسه، أكدت شركة Zerion المزودة للمحافظ اختراقًا بقيمة 100,000 دولار مرتبط بعملية هندسة اجتماعية طويلة الأمد مرتبطة بمهاجمين كوريين شماليين. تضمن الاختراق الأمني لـ Zerion استخدام المهاجمين للذكاء الاصطناعي لانتحال شخصية جهات اتصال موثوقة قبل اختراق بيانات اعتماد المحفظة الساخنة.

ربط باحثو Security Alliance تلك الحملة بـ 164 نطاقًا خبيثًا استخدمت في محاولات التسلل إلى شركات العملات المشفرة عبر خدمات مثل Slack و LinkedIn. قالت Zerion إن المهاجمين استهدفوا الجانب البشري لعملياتها بدلاً من اختراق تقنية المحفظة الأساسية بشكل مباشر.

لم تعز قوة الشرطة السنغافورية ووكالة الأمن السيبراني الخسارة الأخيرة البالغة 11.8 مليون دولار أمريكي إلى كوريا الشمالية أو أي مجموعة قرصنة أخرى.

ومع ذلك، فقد استخدمت الهندسة الاجتماعية القائمة على التوظيف سابقًا من قبل جهات تهديد كورية شمالية ضد شركات العملات المشفرة. أبلغت Google Cloud و Wiz في عام 2025 أن UNC4899، المعروفة أيضًا باسم TraderTraitor، قد تواصلت مع موظفين في شركات العملات المشفرة عبر LinkedIn و Telegram بينما كانت تنتحل صفة مجندين.

في الحوادث التي تضمنت عروض عمل عن بعد، تم إقناع الموظفين بتنفيذ حاويات Docker خبيثة على محطات العمل الخاصة بهم. نشرت الحاويات برامج تنزيل وأبواب خلفية متصلة ببنية تحتية يسيطر عليها المهاجمون، وبعد ذلك تحركت المجموعة عبر الشبكات الداخلية، وجمعت بيانات الاعتماد، وبحثت عن الأنظمة المستخدمة لمعالجة معاملات العملات المشفرة.

قالت جوجل إن حادثة واحدة سمحت لـ UNC4899 بتعطيل المصادقة متعددة العوامل على حساب Google Cloud ذي امتيازات والوصول إلى الخدمات المتعلقة بالمحفظة. كانت المجموعة نشطة منذ عام 2020 على الأقل وركزت بشكل كبير على شركات العملات المشفرة والبلوك تشين، وفقًا لأبحاث التهديدات للشركة.

سلطات سنغافورة تدعو إلى ضوابط أكثر صرامة للمستودعات وبيانات الاعتماد

بعد الحادث الأخير، نصحت قوة الشرطة السنغافورية ووكالة الأمن السيبراني الشركات والأفراد، وخاصة العاملين في مجال التكنولوجيا والعملات المشفرة، بالتحقق من هويات المجندين والشركات التي يدعون تمثيلها قبل التفاعل مع الملفات أو المواقع الإلكترونية أو البرامج المتعلقة بالوظيفة.

كما تم نصح الشركات بحماية مفاتيح واجهة برمجة التطبيقات (API) وبيانات الاعتماد الداخلية مع تعزيز المصادقة متعددة العوامل. وأوصي على وجه التحديد بتأمين مستودعات الشفرة ومسارات نشر البرمجيات لأن الوصول إلى تلك الأنظمة يمكن أن يسمح باختراق يبدأ على جهاز موظف واحد بالوصول إلى البنية التحتية للشركة.

كما حثت الوكالتان الشركات على مراجعة كيفية تخزين بيانات الاعتماد الحساسة والوصول إليها. في الحالة الأخيرة، استخدمت بيانات الاعتماد التي تم جمعها بعد الاختراق الأولي لتجاوز حدود المعاملات وفحوصات الموافقة، مما سمح للمهاجمين بتنفيذ تحويلات العملات المشفرة.

ظل وصول المطورين هدفًا متكررًا لأن مستودعات البرامج والأدوات ذات الصلة يمكن أن تحتوي على بيانات اعتماد أو توفر طرقًا للوصول إلى أنظمة السحابة والإنتاج. فمثلاً، استهدفت حملة TrapDoor التي تم اكتشافها في مايو رموز GitHub ومفاتيح SSH وبيانات اعتماد السحابة جنبًا إلى جنب مع بيانات محفظة العملات المشفرة، مما منح المهاجمين عدة أنواع من الوصول من بيئة مطور واحدة مصابة.

استخدمت عمليات احتيال التوظيف السابقة خطوات مماثلة مع طرق مختلفة لتسليم البرامج الضارة. استهدفت حملة مقابلة وهمية في ديسمبر 2024 محترفي Web3 عبر LinkedIn و Telegram ومنصات العمل الحر بعروض عمل مربحة.

تم توجيه الأهداف إلى خدمة مقابلة الفيديو وطرح أسئلة صناعية عادية قبل الوصول إلى مهمة فيديو نهائية. عندما واجه الضحايا مشكلة مفترضة في الميكروفون أو الكاميرا، تم عرض تعليمات استكشاف الأخطاء وإصلاحها عليهم والتي تطلبت منهم تنفيذ أوامر على أجهزة الكمبيوتر الخاصة بهم.

قال المحقق على السلسلة تايلور موناهان في ذلك الوقت إن تنفيذ الأوامر يمكن أن يمنح المهاجمين وصولاً عامًا إلى الجهاز، مما يخلق فرصًا لسرقة المعلومات الحساسة أو مراقبة النشاط أو اختراق محافظ العملات المشفرة.

يجب عزل الأجهزة المخترقة فورًا

بالنسبة للشركات التي تشتبه في أن جهاز موظف أو نظامًا داخليًا قد تم اختراقه بالفعل، نصحت قوة الشرطة السنغافورية ووكالة الأمن السيبراني بعزل المعدات أو الأنظمة المتأثرة فورًا.

يجب إلغاء الجلسات النشطة وإعادة تعيين بيانات الاعتماد، بينما يجب فحص سجلات الوصول بحثًا عن علامات دخول المهاجمين إلى حسابات أخرى أو البنية التحتية للشركة. كما نصحت السلطات الشركات بالتحقق مما إذا كانت مستودعات الشفرة أو الخوادم الداخلية أو الحسابات أو سير عمل الموافقات قد تم تغييرها أثناء الاختراق.

وفقًا للوكالتين، يجب الاتصال بفرق الأمن السيبراني الداخلية أو مقدمي الأمن الخارجيين دون تأخير. يجب على المحققين تحديد الحسابات وبيانات الاعتماد التي تم كشفها وتحديد ما إذا كانت هناك تغييرات غير مصرح بها قد تم إجراؤها بعد الاختراق الأولي.

بالنسبة للأفراد، أوصت الوكالتان بالتعامل بحذر مع عروض التوظيف غير المرغوب فيها والتحقق بشكل مستقل من كل من المجند والشركة المعنية. وأوصي بتدقيق إضافي عندما تتطلب عملية المقابلة من المرشحين تنزيل الملفات أو تشغيل شفرة غير مألوفة أو استخدام مواقع ويب مقدمة من أشخاص لم يتم التحقق منهم بشكل مستقل.

كما تم نصح الشركات بشكل منفصل بمراجعة الوصول إلى مفاتيح API وبيانات الاعتماد الداخلية الأخرى، وتعزيز ضوابط المصادقة متعددة العوامل، وتأمين البنية التحتية للتطوير، بما في ذلك المستودعات ومسارات النشر الآلية.

العملات المشفرة الشائعة
سجل الآن ولا تفوّت أي تحديثات!