
Penipu yang menyamar sebagai perekrut untuk perusahaan kripto telah mencuri $11,8 juta (S$15,1 juta), menggunakan tawaran pekerjaan palsu untuk menyusupi perusahaan target mereka, menurut laporan gabungan dari Kepolisian Singapura dan Badan Keamanan Siber Singapura.
Menjelaskan cara kerja penipuan tersebut dalam sebuah pernyataan pada hari Jumat, yang dilaporkan oleh The Straits Times dan Channel NewsAsia, lembaga-lembaga tersebut mengatakan bahwa seorang korban didekati di LinkedIn oleh seseorang yang mengaku sebagai perekrut untuk perusahaan kripto, kemudian komunikasi beralih ke email, di mana pengirim menggunakan domain palsu yang sangat mirip dengan domain perusahaan asli. Beberapa wawancara selanjutnya dilakukan melalui Google Meet. Pewawancara membiarkan kamera mereka mati selama wawancara.
Korban kemudian dikirim ke situs web palsu untuk menyelesaikan penilaian coding teknis, dan melakukannya pada perangkat yang dikeluarkan perusahaan, mengunduh perangkat lunak berbahaya dalam prosesnya tanpa menyadarinya.
Malware tersebut mengambil token sesi, yaitu string yang dikeluarkan layanan untuk menjaga pengguna tetap masuk. Karena token tersebut mewakili sesi yang sudah diautentikasi, dengan menyerahkannya, autentikasi multifaktor dapat dilewati dan akun Bitbucket korban dapat dibuka, tempat perusahaan menyimpan dan mengelola kode sumbernya.
Dari sana, para penyerang mengubah sistem perangkat lunak perusahaan dan mencapai server internalnya, kata lembaga-lembaga tersebut, mengumpulkan kredensial yang kemudian digunakan untuk melewati batas transaksi dan pemeriksaan persetujuan serta memindahkan dana. Laporan tersebut tidak menyebutkan nama perusahaan mana pun, ke mana dana tersebut pergi, atau mengaitkan serangan tersebut kepada siapa pun. Decrypt telah menghubungi LinkedIn untuk dimintai komentar dan akan memperbarui artikel ini jika mereka merespons.
Pola tersebut terdokumentasi dengan baik, dengan para peneliti melacak operasi yang telah lama berlangsung yang mereka sebut Wawancara Menular, di mana perekrut palsu mengarahkan pengembang Web3 menuju kode berbahaya, termasuk lebih dari 300 paket yang dipasangi jebakan yang diunggah ke registri npm. Sebuah kelompok yang dikenal sebagai TraderTraitor telah menggunakan tawaran pekerjaan palsu untuk mencapai sistem cloud perusahaan daripada dompet individu, yang menurut seorang peneliti adalah tempat uang berada. Yang lain telah menyamar sebagai perekrut dari Coinbase dan Uniswap untuk membuat target menjalankan perintah.
Kampanye-kampanye tersebut dikaitkan dengan peretas Korea Utara, tetapi taktik ini bukan hanya milik mereka. Kelompok berbahasa Rusia Crazy Evil membangun seluruh perusahaan Web3 palsu, ChainSeeker.io, dan mengiklankan peran analis blockchain untuk memancing pelamar agar menginstal malware penguras dompet.
Saran dari lembaga Singapura untuk individu adalah memverifikasi perekrut melalui saluran resmi, menganggap pewawancara yang tidak mau menyalakan kamera sebagai tanda peringatan, dan jangan pernah menjalankan kode dari sumber yang tidak terverifikasi. Untuk perusahaan, lembaga tersebut merekomendasikan untuk mengamankan kunci API dan kredensial internal, memperkuat autentikasi multifaktor, dan mewaspadai perangkat asing serta aktivitas jaringan yang tidak biasa. Jika dicurigai ada kompromi, mereka menyarankan untuk mengisolasi sistem yang terpengaruh, mencabut sesi aktif, mengatur ulang kredensial, dan meninjau log akses.





