
O ofertă falsă de loc de muncă în domeniul criptomonedelor, care a infectat un dispozitiv emis de companie, a dus la pierderi de 11,8 milioane USD după ce atacatorii au obținut acces la sistemele corporative și au ocolit controalele tranzacționale, au declarat autoritățile din Singapore.
Forța de Poliție din Singapore și Agenția de Securitate Cibernetică din Singapore au declarat pe 14 august că victima a fost contactată inițial pe LinkedIn de un escroc care se prezenta ca un recrutor de la o companie legată de criptomonede, începând un proces de interviu care, în cele din urmă, a oferit atacatorilor acces la angajatorul victimei.
Comunicarea s-a mutat de pe LinkedIn pe e-mail, unde presupusul recrutor a folosit un domeniu falsificat care semăna foarte mult cu adresa legitimă a companiei. Victima a participat, de asemenea, la mai multe interviuri prin Google Meet, deși persoana care conducea interviurile a avut camera oprită pe durata apelurilor.
Pe măsură ce procesul de recrutare a avansat, victima a fost trimisă către un site web falsificat și i s-a cerut să completeze o evaluare tehnică de codare pe un dispozitiv emis de companie. Un software malițios a fost descărcat în timpul evaluării fără ca victima să realizeze că dispozitivul fusese compromis.
Odată instalat, malware-ul a colectat token-ul de sesiune al victimei, au declarat SPF și CSA. Atacatorii au folosit apoi token-ul furat pentru a ocoli autentificarea multifactorială și a obține acces la contul Bitbucket al victimei, care era conectat la depozitul de cod al angajatorului.
Bitbucket este un serviciu de găzduire a depozitelor de cod utilizat de echipele de dezvoltare software pentru a stoca, gestiona și colabora la codul sursă. Accesul la un cont de angajat poate, prin urmare, expune mai mult decât dispozitivul individual atunci când contul are permisiuni legate de depozitele companiei sau alte sisteme de dezvoltare.
După ce au intrat în contul Bitbucket, atacatorii au modificat instrucțiunile automate de implementare software ale companiei, potrivit celor două agenții. Intruziunea a avansat apoi în infrastructura internă a companiei, pe măsură ce atacatorii au accesat de la distanță serverele acesteia.
Credențialele colectate în timpul compromiterii le-au permis atacatorilor să ocolească limitele tranzacționale și verificările de aprobare utilizate pentru a controla transferurile de criptomonede. SPF și CSA au declarat că atacatorii au efectuat ulterior tranzacții cripto care au dus la pierderi totale de 11,8 milioane USD.
Utilizarea unei evaluări de codare ca metodă de livrare a malware-ului seamănă cu atacurile documentate anterior în sectorul criptomonedelor, unde dezvoltatorii și alți membri ai personalului tehnic sunt abordați cu oferte de locuri de muncă înainte de a li se cere să execute cod sau să instaleze software.
În mai, crypto.news a raportat despre malware-ul TrapDoor, care a vizat dezvoltatorii de criptomonede și inteligență artificială prin pachete software malițioase. Platforma de securitate pentru dezvoltatori Socket a găsit cel puțin 34 de pachete malițioase și 384 de versiuni conectate în ecosistemele npm, PyPI și Rust.
Potrivit Socket, pachetele au fost concepute pentru a fura informații despre portofelele de criptomonede, alături de token-uri GitHub, chei API, credențiale cloud și acces SSH. Campania a plasat mediile de dezvoltare în punctul de compromis, permițând atacatorilor să vizeze credențiale care ar putea oferi acces la sisteme în afara conturilor personale de criptomonede ale victimei.
Atacurile tematice de recrutare s-au bazat, de asemenea, pe platforme de comunicare legitime pentru a face ca primul contact să pară credibil înainte de a direcționa victimele către software-uri malițioase.
O campanie de malware Obsidian din aprilie a folosit LinkedIn și Telegram pentru a aborda profesioniști din domeniul criptomonedelor și finanțelor. Elastic Security Labs a constatat că atacatorii s-au bazat pe ingineria socială pentru a convinge țintele să instaleze plugin-uri comunitare malițioase pentru aplicația legitimă de luare a notelor Obsidian.
Malware-ul, identificat ca PHANTOMPULSE, a folosit trei rețele blockchain pentru a primi comenzi și a menține persistența, potrivit Elastic Security Labs. Cercetătorii au recomandat politici stricte de plugin-uri la nivel de aplicație la companiile financiare pentru a reduce riscul ca software-ul legitim de productivitate să fie transformat într-un punct de intrare pentru atacatori.
În aceeași lună, furnizorul de portofele Zerion a confirmat o breșă de 100.000 de dolari legată de o operațiune de inginerie socială de lungă durată, conectată la atacatori nord-coreeni. Breșa de securitate Zerion a implicat atacatori care au folosit inteligența artificială pentru a se preface că sunt contacte de încredere înainte de a compromite credențialele portofelelor hot.
Cercetătorii de la Security Alliance au conectat acea campanie la 164 de domenii malițioase utilizate în încercările de a infiltra companii de criptomonede prin servicii precum Slack și LinkedIn. Zerion a declarat că atacatorii au vizat latura umană a operațiunilor sale în loc să spargă direct tehnologia de bază a portofelului său.
SPF și CSA nu au atribuit pierderea recentă de 11,8 milioane USD Coreei de Nord sau oricărui alt grup de hacking.
Ingineria socială bazată pe recrutare, totuși, a fost folosită anterior de actori amenințători nord-coreeni împotriva afacerilor cu criptomonede. Google Cloud și Wiz au raportat în 2025 că UNC4899, cunoscut și sub numele de TraderTraitor, a abordat angajați ai companiilor cripto prin LinkedIn și Telegram, pretinzând că sunt recrutori.
În incidente care implicau abordări de locuri de muncă la distanță, angajații au fost convinși să execute containere Docker malițioase pe stațiile lor de lucru. Containerele au implementat descărcătoare și backdoors conectate la infrastructura controlată de atacatori, după care grupul s-a deplasat prin rețelele interne, a colectat credențiale și a căutat sisteme utilizate pentru a procesa tranzacțiile cu criptomonede.
Google a declarat că un incident a permis UNC4899 să dezactiveze autentificarea multifactorială pe un cont privilegiat Google Cloud și să acceseze servicii legate de portofele. Grupul a fost activ cel puțin din 2020 și s-a concentrat intens pe companiile de criptomonede și blockchain, conform cercetărilor de amenințări ale firmei.
În urma ultimului incident, SPF și CSA au sfătuit companiile și persoanele fizice, în special pe cele care operează în tehnologie și criptomonede, să verifice identitățile recrutorilor și ale companiilor pe care aceștia pretind că le reprezintă înainte de a interacționa cu fișiere, site-uri web sau software-uri legate de locuri de muncă.
Companiilor li s-a recomandat, de asemenea, să protejeze cheile API (Application Programming Interface) și credențialele interne, întărind în același timp autentificarea multifactorială. Securizarea depozitelor de cod și a conductelor de implementare software a fost recomandată în mod specific, deoarece accesul la aceste sisteme poate permite ca o compromitere care începe pe un dispozitiv al angajatului să ajungă la infrastructura companiei.
Agențiile au îndemnat, de asemenea, companiile să revizuiască modul în care sunt stocate și accesate credențialele sensibile. În cazul recent, credențialele colectate după compromiterea inițială au fost folosite pentru a ocoli limitele tranzacționale și verificările de aprobare, permițând atacatorilor să execute transferuri de criptomonede.
Accesul dezvoltatorilor a rămas o țintă recurentă, deoarece depozitele de software și instrumentele aferente pot conține credențiale sau pot oferi rute către sistemele cloud și de producție. Campania TrapDoor descoperită în mai, de exemplu, a vizat token-uri GitHub, chei SSH și credențiale cloud, alături de datele portofelelor de criptomonede, oferind atacatorilor mai multe tipuri de acces dintr-un singur mediu de dezvoltare infectat.
Escrocheriile anterioare bazate pe recrutori au folosit pași similari cu metode diferite de livrare a malware-ului. O campanie de interviuri false din decembrie 2024 a abordat profesioniști Web3 prin LinkedIn, Telegram și platforme de freelance cu oferte de angajare lucrative.
Țintele au fost direcționate către un serviciu de interviuri video și li s-au pus întrebări obișnuite din industrie înainte de a ajunge la o sarcină video finală. Când victimele au întâmpinat o presupusă problemă cu microfonul sau camera, li s-au arătat instrucțiuni de depanare care le cereau să execute comenzi pe computerele lor.
Investigatorul on-chain Taylor Monahan a declarat la acea vreme că executarea comenzilor ar putea oferi atacatorilor acces general la dispozitiv, creând oportunități de a fura informații sensibile, de a monitoriza activitatea sau de a compromite portofelele de criptomonede.
Pentru companiile care suspectează că un dispozitiv al angajatului sau un sistem intern a fost deja compromis, SPF și CSA au sfătuit să izoleze imediat echipamentele sau sistemele afectate.
Sesiunile active ar trebui revocate, iar credențialele resetate, în timp ce jurnalele de acces ar trebui examinate pentru a detecta semne că atacatorii au intrat în alte conturi sau în infrastructura companiei. Autoritățile au sfătuit, de asemenea, companiile să verifice dacă depozitele de cod, serverele interne, conturile sau fluxurile de lucru de aprobare au fost modificate în timpul compromiterii.
Echipele interne de securitate cibernetică sau furnizorii externi de securitate ar trebui contactați fără întârziere, potrivit agențiilor. Anchetatorii ar trebui să determine ce conturi și credențiale au fost expuse și să stabilească dacă au fost făcute modificări neautorizate după intruziunea inițială.
Pentru persoanele fizice, agențiile au recomandat tratarea cu prudență a abordărilor de recrutare nesolicitate și verificarea independentă atât a recrutorului, cât și a companiei implicate. S-a recomandat o verificare suplimentară atunci când un proces de interviu necesită ca candidații să descarce fișiere, să ruleze cod necunoscut sau să utilizeze site-uri web furnizate de persoane pe care nu le-au verificat independent.
Companiilor li s-a recomandat separat să revizuiască accesul la cheile API și alte credențiale interne, să consolideze controalele de autentificare multifactorială și să securizeze infrastructura de dezvoltare, inclusiv depozitele și conductele de implementare automată.








