
Uma falsa oferta de emprego em criptomoedas, que infectou um dispositivo corporativo, resultou em perdas de US$ 11,8 milhões depois que invasores acessaram os sistemas da empresa e contornaram os controles de transação, informaram as autoridades de Cingapura.
A Força Policial de Cingapura e a Agência de Cibersegurança de Cingapura disseram em 14 de agosto que a vítima foi contatada pela primeira vez no LinkedIn por um golpista se passando por recrutador de uma empresa relacionada a criptomoedas, iniciando um processo de entrevista que eventualmente deu aos invasores acesso ao empregador da vítima.
A comunicação migrou do LinkedIn para o e-mail, onde o suposto recrutador utilizou um domínio falsificado que se assemelhava muito ao endereço da empresa legítima. A vítima também participou de várias entrevistas via Google Meet, embora a pessoa que conduzia as entrevistas mantivesse a câmera desligada durante as chamadas.
À medida que o processo de recrutamento avançava, a vítima foi enviada a um site falsificado e solicitada a completar uma avaliação técnica de codificação em um dispositivo fornecido pela empresa. Um software malicioso foi baixado durante a avaliação sem que a vítima percebesse que o dispositivo havia sido comprometido.
Uma vez instalado, o malware coletou o token de sessão da vítima, disseram a SPF e a CSA. Os invasores então usaram o token roubado para contornar a autenticação multifator e obter acesso à conta Bitbucket da vítima, que estava conectada ao repositório de código do empregador.
Bitbucket é um serviço de hospedagem de repositório de código usado por equipes de desenvolvimento de software para armazenar, gerenciar e colaborar em código-fonte. O acesso a uma conta de funcionário pode, portanto, expor mais do que o dispositivo individual quando a conta possui permissões vinculadas a repositórios da empresa ou outros sistemas de desenvolvimento.
Após entrar na conta Bitbucket, os invasores modificaram as instruções de implantação automatizada de software da empresa, de acordo com as duas agências. A intrusão então se moveu para a infraestrutura interna da empresa, pois os invasores acessaram remotamente seus servidores.
As credenciais coletadas durante o comprometimento permitiram que os invasores contornassem os limites de transação e as verificações de aprovação usadas para controlar transferências de criptomoedas. A SPF e a CSA disseram que os invasores subsequentemente realizaram transações de cripto que resultaram em perdas totalizando US$ 11,8 milhões.
O uso de uma avaliação de codificação como método de entrega de malware assemelha-se a ataques previamente documentados no setor de criptomoedas, onde desenvolvedores e outros funcionários técnicos são abordados com ofertas de emprego antes de serem solicitados a executar código ou instalar software.
Em maio, o crypto.news noticiou sobre o malware TrapDoor, que visava desenvolvedores de criptomoedas e inteligência artificial através de pacotes de software maliciosos. A plataforma de segurança de desenvolvedores Socket encontrou pelo menos 34 pacotes maliciosos e 384 versões conectadas nos ecossistemas npm, PyPI e Rust.
De acordo com a Socket, os pacotes foram projetados para roubar informações de carteiras de criptomoedas, juntamente com tokens do GitHub, chaves de API, credenciais de nuvem e acesso SSH. A campanha colocou os ambientes de desenvolvedor no ponto de comprometimento, permitindo que os invasores visassem credenciais que poderiam fornecer acesso a sistemas fora das contas pessoais de criptomoedas da vítima.
Ataques com tema de recrutamento também confiaram em plataformas de comunicação legítimas para fazer o contato inicial parecer crível antes de direcionar as vítimas para softwares maliciosos.
Uma campanha de malware Obsidian de abril usou LinkedIn e Telegram para abordar profissionais de criptomoedas e finanças. O Elastic Security Labs descobriu que os invasores contaram com engenharia social para convencer os alvos a instalarem plugins de comunidade maliciosos para o legítimo aplicativo de anotações Obsidian.
O malware, identificado como PHANTOMPULSE, usou três redes blockchain para receber comandos e manter a persistência, de acordo com a Elastic Security Labs. Os pesquisadores recomendaram políticas rigorosas de plugins em nível de aplicativo em empresas financeiras para reduzir o risco de software de produtividade legítimo ser transformado em um ponto de entrada para invasores.
No mesmo mês, a provedora de carteiras Zerion confirmou uma violação de US$ 100.000 ligada a uma operação de engenharia social de longa duração associada a invasores norte-coreanos. A violação de segurança da Zerion envolveu invasores usando inteligência artificial para se passar por contatos confiáveis antes de comprometer as credenciais de hot-wallet.
Pesquisadores da Security Alliance conectaram essa campanha a 164 domínios maliciosos usados em tentativas de infiltrar empresas de criptomoedas através de serviços como Slack e LinkedIn. A Zerion afirmou que os invasores miraram o lado humano de suas operações em vez de quebrar diretamente sua tecnologia de carteira subjacente.
A SPF e a CSA não atribuíram a mais recente perda de US$ 11,8 milhões à Coreia do Norte ou a qualquer outro grupo de hackers.
A engenharia social baseada em recrutamento, no entanto, já foi usada anteriormente por atores de ameaças norte-coreanos contra empresas de criptomoedas. Google Cloud e Wiz relataram em 2025 que o UNC4899, também conhecido como TraderTraitor, abordou funcionários de empresas de cripto através do LinkedIn e Telegram, passando-se por recrutadores.
Em incidentes envolvendo abordagens de trabalho remoto, os funcionários foram persuadidos a executar contêineres Docker maliciosos em suas estações de trabalho. Os contêineres implantaram downloaders e backdoors conectados à infraestrutura controlada pelos invasores, após o que o grupo se moveu pelas redes internas, coletou credenciais e procurou sistemas usados para processar transações de criptomoedas.
O Google afirmou que um incidente permitiu ao UNC4899 desativar a autenticação multifator em uma conta privilegiada do Google Cloud e acessar serviços relacionados a carteiras. O grupo está ativo desde pelo menos 2020 e tem se concentrado intensamente em empresas de criptomoedas e blockchain, de acordo com a pesquisa de ameaças da empresa.
Após o incidente mais recente, a SPF e a CSA aconselharam empresas e indivíduos, particularmente aqueles que operam em tecnologia e criptomoedas, a verificar as identidades de recrutadores e das empresas que eles alegam representar antes de interagir com arquivos, sites ou softwares relacionados a empregos.
As empresas também foram aconselhadas a proteger chaves de interface de programação de aplicativos (API) e credenciais internas, ao mesmo tempo em que fortalecem a autenticação multifator. A segurança de repositórios de código e pipelines de implantação de software foi especificamente recomendada porque o acesso a esses sistemas pode permitir que um comprometimento iniciado em um dispositivo de funcionário atinja a infraestrutura da empresa.
As agências também instaram as empresas a rever como as credenciais sensíveis são armazenadas e acessadas. No caso mais recente, as credenciais coletadas após o comprometimento inicial foram usadas para contornar os limites de transação e as verificações de aprovação, permitindo que os invasores executassem transferências de criptomoedas.
O acesso de desenvolvedores permaneceu um alvo recorrente porque repositórios de software e ferramentas relacionadas podem conter credenciais ou fornecer rotas para sistemas em nuvem e de produção. A campanha TrapDoor descoberta em maio, por exemplo, visava tokens do GitHub, chaves SSH e credenciais de nuvem, juntamente com dados de carteiras de criptomoedas, dando aos invasores vários tipos de acesso a partir de um único ambiente de desenvolvedor infectado.
Golpes de recrutamento anteriores usaram etapas semelhantes com diferentes métodos de entrega de malware. Uma campanha de entrevista falsa em dezembro de 2024 abordou profissionais da Web3 através do LinkedIn, Telegram e plataformas de freelancer com ofertas de emprego lucrativas.
Os alvos eram direcionados a um serviço de videochamadas para entrevistas e faziam perguntas comuns da indústria antes de chegar a uma tarefa final em vídeo. Quando as vítimas encontravam um suposto problema de microfone ou câmera, recebiam instruções de solução de problemas que exigiam que executassem comandos em seus computadores.
O investigador on-chain Taylor Monahan disse na época que a execução dos comandos poderia dar aos invasores acesso geral ao dispositivo, criando oportunidades para roubar informações sensíveis, monitorar atividades ou comprometer carteiras de criptomoedas.
Para empresas que suspeitam que um dispositivo de funcionário ou sistema interno já foi violado, a SPF e a CSA aconselharam isolar imediatamente o equipamento ou os sistemas afetados.
Sessões ativas devem ser revogadas e credenciais redefinidas, enquanto os logs de acesso devem ser examinados em busca de sinais de que os invasores acessaram outras contas ou infraestrutura da empresa. As autoridades também aconselharam as empresas a verificar se repositórios de código, servidores internos, contas ou fluxos de trabalho de aprovação foram alterados durante o comprometimento.
Equipes internas de cibersegurança ou provedores externos de segurança devem ser contatados sem demora, de acordo com as agências. Os investigadores devem determinar quais contas e credenciais foram expostas e estabelecer se foram feitas alterações não autorizadas após a intrusão inicial.
Para indivíduos, as agências recomendaram tratar abordagens de recrutamento não solicitadas com cautela e verificar independentemente tanto o recrutador quanto a empresa envolvida. Um escrutínio extra foi aconselhado quando um processo de entrevista exige que os candidatos baixem arquivos, executem códigos desconhecidos ou usem sites fornecidos por pessoas que não verificaram independentemente.
As empresas foram separadamente aconselhadas a revisar o acesso a chaves de API e outras credenciais internas, fortalecer os controles de autenticação multifator e proteger a infraestrutura de desenvolvimento, incluindo repositórios e pipelines de implantação automatizada.








