
Escrocii care se prezintă drept recrutori pentru companii de criptomonede au sustras 11,8 milioane de dolari (15,1 milioane de dolari singaporezi), utilizând oferte de locuri de muncă false pentru a compromite angajatorii țintelor lor, conform unei avertizări comune din partea Forței de Poliție din Singapore și a Agenției de Securitate Cibernetică din Singapore.
Prezentând modul în care funcționează escrocheria într-o declarație de vineri, raportată de The Straits Times și Channel NewsAsia, agențiile au spus că o victimă a fost abordată pe LinkedIn de o persoană care se prezenta drept recrutor pentru o companie crypto, apoi conversația s-a mutat pe e-mail, unde expeditorul a folosit un domeniu falsificat care semăna foarte mult cu cel al unei firme reale. Au urmat mai multe interviuri pe Google Meet. Intervievatorul a ținut camera închisă pe tot parcursul.
Victima a fost apoi trimisă către un site web falsificat pentru a finaliza o evaluare tehnică de codare și a făcut acest lucru pe un dispozitiv emis de companie, descărcând software rău intenționat în timpul procesului, fără să-și dea seama.
Malware-ul a capturat un token de sesiune, șirul de caractere pe care un serviciu îl emite pentru a menține un utilizator autentificat. Deoarece tokenul reprezintă o sesiune deja autentificată, prezentarea acestuia a ocolit autentificarea multi-factor și a deschis contul Bitbucket al victimei, unde compania stochează și gestionează codul său sursă.
De acolo, atacatorii au modificat sistemele software ale angajatorului și au accesat serverele sale interne, au declarat agențiile, colectând credențiale care au fost apoi folosite pentru a ocoli limitele tranzacționale și verificările de aprobare și pentru a muta fonduri. Avertizarea nu numește nicio companie, nu menționează unde au ajuns fondurile și nu atribuie atacurile nimănui. Decrypt a contactat LinkedIn pentru comentarii și va actualiza acest articol în cazul unui răspuns.
Acest tipar este bine documentat, cercetătorii urmărind o operațiune de lungă durată pe care o numesc Interviu Contagios, în care recrutori falși direcționează dezvoltatorii Web3 către coduri malițioase, incluzând peste 300 de pachete capcană încărcate în registrul npm. Un grup cunoscut sub numele de TraderTraitor a folosit oferte false de locuri de muncă pentru a ajunge la sistemele cloud corporative, mai degrabă decât la portofele individuale, ceea ce un cercetător a atribuit faptului că acolo se află banii. Alții s-au prezentat drept recrutori de la Coinbase și Uniswap pentru a determina țintele să ruleze comenzi.
Aceste campanii sunt atribuite hackerilor nord-coreeni, dar strategia nu le aparține exclusiv. Echipa vorbitoare de rusă Crazy Evil a construit o întreagă companie Web3 falsă, ChainSeeker.io, și a publicat anunțuri pentru roluri de analist blockchain pentru a atrage candidații să instaleze malware care golește portofelele.
Sfatul agențiilor din Singapore pentru persoane fizice este de a verifica recrutorii prin canale oficiale, de a considera un intervievator care nu-și pornește camera drept un semn de avertizare și de a nu rula niciodată cod dintr-o sursă neverificată. Pentru companii, agențiile recomandă securizarea cheilor API și a credențialelor interne, consolidarea autentificării multi-factor și monitorizarea dispozitivelor necunoscute și a activității neobișnuite în rețea. În cazul în care se suspectează o compromitere, aceștia sfătuiesc izolarea sistemelor afectate, revocarea sesiunilor active, resetarea credențialelor și revizuirea jurnalelor de acces.








