InicioCentro de noticias de LBank
Las falsas estafas de empleos en LinkedIn sobre criptomonedas han costado 11,8 millones de dólares: Singapur
fake-linkedin-crypto-job-scams-have-cost-11-8m-singapore
Las falsas estafas de empleos en LinkedIn sobre criptomonedas han costado 11,8 millones de dólares: Singapur
Malware instalado durante una evaluación de programación falsa recopiló un token de sesión, eludiendo la autenticación multifactor para acceder a un repositorio de código.
2026-08-14 Fuente:decrypt.co

En breve

  • La fuerza policial y la agencia de ciberseguridad de Singapur cifran las pérdidas por una estafa que utiliza ofertas de trabajo falsas y sistemas de software comprometidos en 11,8 millones de dólares.
  • Describen un caso en el que una víctima fue abordada por un reclutador falso para una empresa de criptomonedas y dirigida a una evaluación de codificación realizada en el portátil de la empresa.
  • El malware recolectó un token de sesión, que se utilizó para eludir la autenticación multifactor y abrir la cuenta de Bitbucket de la víctima.

Estafadores que se hacen pasar por reclutadores de empresas de criptomonedas han sustraído 11,8 millones de dólares (15,1 millones de SGD), utilizando ofertas de trabajo falsas para comprometer a los empleadores de sus objetivos, según una advertencia conjunta de la Fuerza Policial de Singapur y la Agencia de Ciberseguridad de Singapur.

Detallando cómo funciona la estafa en un comunicado el viernes, informado por The Straits Times y Channel NewsAsia, las agencias dijeron que una víctima fue contactada en LinkedIn por alguien que se hacía pasar por reclutador de una empresa de criptomonedas, luego la conversación se trasladó al correo electrónico, donde el remitente usó un dominio falsificado que se parecía mucho al de una empresa real. Varias entrevistas siguieron en Google Meet. El entrevistador mantuvo su cámara apagada durante todo el proceso.

La víctima fue entonces enviada a un sitio web falsificado para completar una evaluación técnica de codificación, y lo hizo en un dispositivo emitido por la empresa, descargando software malicioso en el proceso sin darse cuenta.

El malware capturó un token de sesión, la cadena que un servicio emite para mantener a un usuario conectado. Debido a que el token representa una sesión ya autenticada, presentarlo eludió la autenticación multifactor y abrió la cuenta de Bitbucket de la víctima, donde la empresa almacena y gestiona su código fuente.

Desde allí, los atacantes alteraron los sistemas de software del empleador y llegaron a sus servidores internos, dijeron las agencias, recolectando credenciales que luego se utilizaron para eludir los límites de transacciones y los controles de aprobación y mover fondos. La advertencia no nombra a ninguna empresa, no dice a dónde fueron los fondos ni atribuye los ataques a nadie. Decrypt se ha puesto en contacto con LinkedIn para recabar comentarios y actualizará este artículo si responden.

Entrevistas Contagiosas

Ese patrón está bien documentado, con investigadores rastreando una operación de larga duración que llaman "Contagious Interview", en la que reclutadores falsos dirigen a desarrolladores de Web3 hacia código malicioso, incluyendo más de 300 paquetes con trampas subidos al registro npm. Un grupo conocido como TraderTraitor ha utilizado ofertas de trabajo falsas para acceder a sistemas corporativos en la nube en lugar de billeteras individuales, lo que un investigador atribuye a que es allí donde está el dinero. Otros se han hecho pasar por reclutadores de Coinbase y Uniswap para lograr que los objetivos ejecuten comandos.

Esas campañas se atribuyen a hackers norcoreanos, pero la estrategia no es exclusivamente suya. El grupo de habla rusa Crazy Evil construyó una empresa Web3 falsa completa, ChainSeeker.io, y anunció roles de analista de blockchain para atraer a los solicitantes a instalar malware de vaciado de billeteras.

Los consejos de las agencias de Singapur para los individuos son verificar a los reclutadores a través de canales oficiales, considerar una señal de advertencia si un entrevistador no enciende su cámara y nunca ejecutar código de una fuente no verificada. Para las empresas, las agencias recomiendan asegurar las claves API y las credenciales internas, fortalecer la autenticación multifactor y estar atentos a dispositivos no familiares y actividad de red inusual. Si se sospecha un compromiso, aconsejan aislar los sistemas afectados, revocar las sesiones activas, restablecer las credenciales y revisar los registros de acceso.