AcasăCentrul de știri LBank
Escrocheriile false cu locuri de muncă în crypto de pe LinkedIn au costat 11,8 milioane de dolari: Singapore
fake-linkedin-crypto-job-scams-have-cost-11-8m-singapore
Escrocheriile false cu locuri de muncă în crypto de pe LinkedIn au costat 11,8 milioane de dolari: Singapore
Malware-ul implantat în timpul unei evaluări de programare false a preluat un token de sesiune, ocolind autentificarea multifactor pentru a accesa un depozit de cod.
2026-08-14 Sursă:decrypt.co

Pe scurt

  • Forțele de poliție din Singapore și agenția de securitate cibernetică au estimat pierderile cauzate de o înșelătorie care utiliza oferte de locuri de muncă false și sisteme software compromise la 11,8 milioane de dolari.
  • Aceștia descriu un caz în care o victimă a fost abordată de un recrutor fals pentru o firmă de criptomonede și direcționată către o evaluare de codare realizată pe un laptop al companiei.
  • Malware-ul a colectat un token de sesiune, care a fost folosit pentru a ocoli autentificarea multi-factor și a deschide contul Bitbucket al victimei.

Escrocii care se prezintă drept recrutori pentru companii de criptomonede au sustras 11,8 milioane de dolari (15,1 milioane de dolari singaporezi), utilizând oferte de locuri de muncă false pentru a compromite angajatorii țintelor lor, conform unei avertizări comune din partea Forței de Poliție din Singapore și a Agenției de Securitate Cibernetică din Singapore.

Prezentând modul în care funcționează escrocheria într-o declarație de vineri, raportată de The Straits Times și Channel NewsAsia, agențiile au spus că o victimă a fost abordată pe LinkedIn de o persoană care se prezenta drept recrutor pentru o companie crypto, apoi conversația s-a mutat pe e-mail, unde expeditorul a folosit un domeniu falsificat care semăna foarte mult cu cel al unei firme reale. Au urmat mai multe interviuri pe Google Meet. Intervievatorul a ținut camera închisă pe tot parcursul.

Victima a fost apoi trimisă către un site web falsificat pentru a finaliza o evaluare tehnică de codare și a făcut acest lucru pe un dispozitiv emis de companie, descărcând software rău intenționat în timpul procesului, fără să-și dea seama.

Malware-ul a capturat un token de sesiune, șirul de caractere pe care un serviciu îl emite pentru a menține un utilizator autentificat. Deoarece tokenul reprezintă o sesiune deja autentificată, prezentarea acestuia a ocolit autentificarea multi-factor și a deschis contul Bitbucket al victimei, unde compania stochează și gestionează codul său sursă.

De acolo, atacatorii au modificat sistemele software ale angajatorului și au accesat serverele sale interne, au declarat agențiile, colectând credențiale care au fost apoi folosite pentru a ocoli limitele tranzacționale și verificările de aprobare și pentru a muta fonduri. Avertizarea nu numește nicio companie, nu menționează unde au ajuns fondurile și nu atribuie atacurile nimănui. Decrypt a contactat LinkedIn pentru comentarii și va actualiza acest articol în cazul unui răspuns.

Interviuri Contagioase

Acest tipar este bine documentat, cercetătorii urmărind o operațiune de lungă durată pe care o numesc Interviu Contagios, în care recrutori falși direcționează dezvoltatorii Web3 către coduri malițioase, incluzând peste 300 de pachete capcană încărcate în registrul npm. Un grup cunoscut sub numele de TraderTraitor a folosit oferte false de locuri de muncă pentru a ajunge la sistemele cloud corporative, mai degrabă decât la portofele individuale, ceea ce un cercetător a atribuit faptului că acolo se află banii. Alții s-au prezentat drept recrutori de la Coinbase și Uniswap pentru a determina țintele să ruleze comenzi.

Aceste campanii sunt atribuite hackerilor nord-coreeni, dar strategia nu le aparține exclusiv. Echipa vorbitoare de rusă Crazy Evil a construit o întreagă companie Web3 falsă, ChainSeeker.io, și a publicat anunțuri pentru roluri de analist blockchain pentru a atrage candidații să instaleze malware care golește portofelele.

Sfatul agențiilor din Singapore pentru persoane fizice este de a verifica recrutorii prin canale oficiale, de a considera un intervievator care nu-și pornește camera drept un semn de avertizare și de a nu rula niciodată cod dintr-o sursă neverificată. Pentru companii, agențiile recomandă securizarea cheilor API și a credențialelor interne, consolidarea autentificării multi-factor și monitorizarea dispozitivelor necunoscute și a activității neobișnuite în rețea. În cazul în care se suspectează o compromitere, aceștia sfătuiesc izolarea sistemelor afectate, revocarea sesiunilor active, resetarea credențialelor și revizuirea jurnalelor de acces.