Trang chủTrung tâm tin tức LBank
Vụ lừa đảo việc làm crypto ở Singapore khiến công ty thiệt hại 11,8 triệu USD
singapore-crypto-job-scam-costs-company-11-8-million
Vụ lừa đảo việc làm crypto ở Singapore khiến công ty thiệt hại 11,8 triệu USD
Một lời mời làm việc giả mạo trong lĩnh vực crypto đã dẫn đến thiệt hại 11,8 triệu USD sau khi mã độc lây nhiễm vào thiết bị của công ty. Kẻ tấn công đã đánh cắp một token phiên, vượt qua xác thực đa yếu tố và truy cập vào kho lưu trữ Bitbucket của công ty. Các thông tin xác thực bị đánh cắp sau đó được dùng để vượt qua hạn mức giao dịch và các bước kiểm tra phê duyệt đối với việc chuyển crypto. Cơ quan chức năng Singapore kêu gọi các doanh nghiệp bảo vệ thông tin xác thực, kho mã nguồn và hệ thống triển khai.
2026-08-14 Nguồn:crypto.news

Một đề nghị công việc tiền điện tử giả mạo đã lây nhiễm vào một thiết bị do công ty cấp, dẫn đến thiệt hại 11,8 triệu đô la Mỹ sau khi kẻ tấn công truy cập vào hệ thống doanh nghiệp và vượt qua các biện pháp kiểm soát giao dịch, nhà chức trách Singapore cho biết.

Tóm tắt
  • Một đề nghị công việc tiền điện tử giả mạo đã gây thiệt hại 11,8 triệu đô la Mỹ sau khi phần mềm độc hại lây nhiễm vào thiết bị của công ty.
  • Kẻ tấn công đã đánh cắp mã thông báo phiên (session token), vượt qua xác thực đa yếu tố và truy cập kho lưu trữ Bitbucket của công ty.
  • Thông tin đăng nhập bị đánh cắp sau đó được sử dụng để vượt qua giới hạn giao dịch và kiểm tra phê duyệt cho các giao dịch chuyển tiền điện tử.
  • Nhà chức trách Singapore kêu gọi các công ty bảo mật thông tin đăng nhập, kho mã nguồn và hệ thống triển khai.

Lực lượng Cảnh sát Singapore và Cơ quan An ninh Mạng Singapore (SPF và CSA) cho biết vào ngày 14 tháng 8 rằng nạn nhân lần đầu tiên được một kẻ lừa đảo mạo danh nhà tuyển dụng từ một công ty liên quan đến tiền điện tử liên hệ trên LinkedIn, bắt đầu một quy trình phỏng vấn mà cuối cùng đã cho phép kẻ tấn công truy cập vào nhà tuyển dụng của nạn nhân.

Giao tiếp chuyển từ LinkedIn sang email, nơi nhà tuyển dụng được cho là đã sử dụng một tên miền giả mạo rất giống với địa chỉ hợp pháp của công ty. Nạn nhân cũng tham dự một số cuộc phỏng vấn qua Google Meet, mặc dù người phỏng vấn đã tắt camera trong suốt cuộc gọi.

Khi quá trình tuyển dụng tiến triển, nạn nhân được đưa đến một trang web giả mạo và được yêu cầu hoàn thành một bài đánh giá kỹ thuật viết mã trên một thiết bị do công ty cấp. Phần mềm độc hại đã được tải xuống trong quá trình đánh giá mà nạn nhân không hề nhận ra thiết bị đã bị xâm phạm.

Đánh giá công việc tiền điện tử giả mạo đã mở đường truy cập vào hệ thống doanh nghiệp

SPF và CSA cho biết, sau khi được cài đặt, phần mềm độc hại đã thu thập mã thông báo phiên của nạn nhân. Kẻ tấn công sau đó đã sử dụng mã thông báo bị đánh cắp để vượt qua xác thực đa yếu tố và truy cập vào tài khoản Bitbucket của nạn nhân, tài khoản này được kết nối với kho mã nguồn của nhà tuyển dụng.

Bitbucket là một dịch vụ lưu trữ kho mã nguồn được các nhóm phát triển phần mềm sử dụng để lưu trữ, quản lý và cộng tác trên mã nguồn. Do đó, quyền truy cập vào tài khoản của nhân viên có thể làm lộ nhiều hơn là chỉ thiết bị cá nhân khi tài khoản đó có quyền được liên kết với các kho lưu trữ của công ty hoặc các hệ thống phát triển khác.

Theo hai cơ quan này, sau khi truy cập vào tài khoản Bitbucket, kẻ tấn công đã sửa đổi hướng dẫn triển khai phần mềm tự động của công ty. Sự xâm nhập sau đó đã di chuyển vào cơ sở hạ tầng nội bộ của công ty khi kẻ tấn công truy cập máy chủ từ xa.

Thông tin đăng nhập thu thập được trong quá trình xâm nhập đã cho phép kẻ tấn công vượt qua giới hạn giao dịch và kiểm tra phê duyệt được sử dụng để kiểm soát chuyển khoản tiền điện tử. SPF và CSA cho biết kẻ tấn công sau đó đã thực hiện các giao dịch tiền điện tử dẫn đến tổng thiệt hại 11,8 triệu đô la Mỹ.

Việc sử dụng đánh giá viết mã làm phương thức phát tán phần mềm độc hại tương tự như các cuộc tấn công đã được ghi nhận trước đây trong lĩnh vực tiền điện tử, nơi các nhà phát triển và nhân viên kỹ thuật khác được tiếp cận với các đề nghị việc làm trước khi được yêu cầu chạy mã hoặc cài đặt phần mềm.

Vào tháng 5, crypto.news đã đưa tin về phần mềm độc hại TrapDoor, nhắm mục tiêu vào các nhà phát triển tiền điện tử và trí tuệ nhân tạo thông qua các gói phần mềm độc hại. Nền tảng bảo mật nhà phát triển Socket đã tìm thấy ít nhất 34 gói độc hại và 384 phiên bản liên quan trên các hệ sinh thái npm, PyPI và Rust.

Theo Socket, các gói này được thiết kế để đánh cắp thông tin ví tiền điện tử cùng với mã thông báo GitHub, khóa API, thông tin đăng nhập đám mây và quyền truy cập SSH. Chiến dịch này đã đặt môi trường phát triển vào điểm bị xâm phạm, cho phép kẻ tấn công nhắm mục tiêu vào các thông tin đăng nhập có thể cung cấp quyền truy cập vào các hệ thống bên ngoài tài khoản tiền điện tử cá nhân của nạn nhân.

Nhân viên tiền điện tử đã phải đối mặt với các cuộc tấn công phần mềm độc hại dựa trên nhà tuyển dụng lặp đi lặp lại

Các cuộc tấn công theo chủ đề tuyển dụng cũng đã dựa vào các nền tảng liên lạc hợp pháp để tạo ra sự đáng tin cậy ban đầu trước khi dẫn dắt nạn nhân đến phần mềm độc hại.

Một chiến dịch phần mềm độc hại Obsidian vào tháng 4 đã sử dụng LinkedIn và Telegram để tiếp cận các chuyên gia tiền điện tử và tài chính. Elastic Security Labs phát hiện ra rằng kẻ tấn công đã dựa vào kỹ thuật xã hội để thuyết phục mục tiêu cài đặt các plugin cộng đồng độc hại cho ứng dụng ghi chú Obsidian hợp pháp.

Theo Elastic Security Labs, phần mềm độc hại, được xác định là PHANTOMPULSE, đã sử dụng ba mạng blockchain để nhận lệnh và duy trì sự hiện diện. Các nhà nghiên cứu khuyến nghị các chính sách plugin cấp ứng dụng nghiêm ngặt tại các công ty tài chính để giảm nguy cơ phần mềm năng suất hợp pháp bị biến thành điểm xâm nhập cho kẻ tấn công.

Cũng trong tháng đó, nhà cung cấp ví Zerion đã xác nhận một vụ vi phạm 100.000 đô la liên quan đến một hoạt động kỹ thuật xã hội kéo dài liên quan đến các đối tượng tấn công Triều Tiên. Vụ vi phạm bảo mật của Zerion liên quan đến việc kẻ tấn công sử dụng trí tuệ nhân tạo để mạo danh các liên hệ đáng tin cậy trước khi xâm phạm thông tin đăng nhập ví nóng.

Các nhà nghiên cứu của Security Alliance đã liên kết chiến dịch đó với 164 tên miền độc hại được sử dụng trong các nỗ lực thâm nhập vào các công ty tiền điện tử thông qua các dịch vụ bao gồm Slack và LinkedIn. Zerion cho biết kẻ tấn công đã nhắm vào khía cạnh con người trong hoạt động của họ thay vì trực tiếp phá vỡ công nghệ ví cơ bản của họ.

SPF và CSA chưa quy trách nhiệm vụ thiệt hại 11,8 triệu đô la Mỹ gần đây nhất cho Triều Tiên hay bất kỳ nhóm tin tặc nào khác.

Tuy nhiên, kỹ thuật xã hội dựa trên tuyển dụng đã từng được các tác nhân đe dọa Triều Tiên sử dụng chống lại các doanh nghiệp tiền điện tử. Google Cloud và Wiz báo cáo vào năm 2025 rằng UNC4899, còn được gọi là TraderTraitor, đã tiếp cận các nhân viên tại các công ty tiền điện tử thông qua LinkedIn và Telegram trong khi mạo danh nhà tuyển dụng.

Trong các sự cố liên quan đến các cách tiếp cận công việc từ xa, nhân viên đã bị thuyết phục thực thi các vùng chứa Docker độc hại trên máy trạm của họ. Các vùng chứa đã triển khai trình tải xuống và cửa hậu được kết nối với cơ sở hạ tầng do kẻ tấn công kiểm soát, sau đó nhóm này di chuyển qua các mạng nội bộ, thu thập thông tin đăng nhập và tìm kiếm các hệ thống được sử dụng để xử lý giao dịch tiền điện tử.

Google cho biết một sự cố đã cho phép UNC4899 vô hiệu hóa xác thực đa yếu tố trên một tài khoản Google Cloud đặc quyền và truy cập các dịch vụ liên quan đến ví. Nhóm này đã hoạt động ít nhất từ năm 2020 và đã tập trung mạnh vào các công ty tiền điện tử và blockchain, theo nghiên cứu về mối đe dọa của công ty.

Nhà chức trách Singapore kêu gọi kiểm soát kho lưu trữ và thông tin đăng nhập chặt chẽ hơn

Sau sự cố gần đây nhất, SPF và CSA đã khuyên các doanh nghiệp và cá nhân, đặc biệt là những người hoạt động trong lĩnh vực công nghệ và tiền điện tử, nên xác minh danh tính của nhà tuyển dụng và các công ty mà họ tuyên bố đại diện trước khi tương tác với các tệp, trang web hoặc phần mềm liên quan đến công việc.

Các công ty cũng được khuyên nên bảo vệ khóa giao diện lập trình ứng dụng (API keys) và thông tin đăng nhập nội bộ đồng thời tăng cường xác thực đa yếu tố. Việc bảo mật kho mã nguồn và quy trình triển khai phần mềm được khuyến nghị cụ thể vì quyền truy cập vào các hệ thống đó có thể cho phép một sự xâm phạm bắt đầu trên một thiết bị của nhân viên tiếp cận cơ sở hạ tầng công ty.

Các cơ quan cũng kêu gọi các doanh nghiệp xem xét cách lưu trữ và truy cập thông tin đăng nhập nhạy cảm. Trong trường hợp gần đây nhất, thông tin đăng nhập thu thập được sau khi bị xâm phạm ban đầu đã được sử dụng để vượt qua giới hạn giao dịch và kiểm tra phê duyệt, cho phép kẻ tấn công thực hiện các giao dịch chuyển tiền điện tử.

Quyền truy cập của nhà phát triển vẫn là một mục tiêu lặp đi lặp lại vì kho phần mềm và các công cụ liên quan có thể chứa thông tin đăng nhập hoặc cung cấp các tuyến đường vào hệ thống đám mây và sản xuất. Ví dụ, chiến dịch TrapDoor được phát hiện vào tháng 5 đã nhắm mục tiêu vào mã thông báo GitHub, khóa SSH và thông tin đăng nhập đám mây cùng với dữ liệu ví tiền điện tử, mang lại cho kẻ tấn công nhiều loại quyền truy cập từ một môi trường phát triển bị nhiễm độc duy nhất.

Các vụ lừa đảo tuyển dụng trước đây đã sử dụng các bước tương tự với các phương pháp phân phối phần mềm độc hại khác nhau. Một chiến dịch phỏng vấn giả mạo vào tháng 12 năm 2024 đã tiếp cận các chuyên gia Web3 thông qua LinkedIn, Telegram và các nền tảng tự do với các đề nghị việc làm hấp dẫn.

Các mục tiêu được hướng dẫn đến một dịch vụ phỏng vấn video và được hỏi các câu hỏi thông thường trong ngành trước khi đến một nhiệm vụ video cuối cùng. Khi nạn nhân gặp phải sự cố micrô hoặc camera được cho là, họ được hiển thị hướng dẫn khắc phục sự cố yêu cầu họ thực thi lệnh trên máy tính của mình.

Điều tra viên on-chain Taylor Monahan cho biết vào thời điểm đó rằng việc thực thi các lệnh có thể cấp cho kẻ tấn công quyền truy cập chung vào thiết bị, tạo cơ hội để đánh cắp thông tin nhạy cảm, giám sát hoạt động hoặc xâm phạm ví tiền điện tử.

Các thiết bị bị xâm nhập nên được cách ly ngay lập tức

Đối với các doanh nghiệp nghi ngờ một thiết bị của nhân viên hoặc hệ thống nội bộ đã bị vi phạm, SPF và CSA khuyên nên cách ly ngay lập tức các thiết bị hoặc hệ thống bị ảnh hưởng.

Các phiên hoạt động nên được thu hồi và thông tin đăng nhập được đặt lại, trong khi nhật ký truy cập nên được kiểm tra để tìm dấu hiệu kẻ tấn công đã truy cập các tài khoản hoặc cơ sở hạ tầng công ty khác. Các nhà chức trách cũng khuyên các doanh nghiệp nên kiểm tra xem kho mã nguồn, máy chủ nội bộ, tài khoản hoặc quy trình phê duyệt có bị thay đổi trong quá trình xâm phạm hay không.

Theo các cơ quan, các nhóm an ninh mạng nội bộ hoặc nhà cung cấp bảo mật bên ngoài nên được liên hệ ngay lập tức. Các nhà điều tra nên xác định tài khoản và thông tin đăng nhập nào đã bị lộ và thiết lập xem có bất kỳ thay đổi trái phép nào được thực hiện sau khi xâm nhập ban đầu hay không.

Đối với các cá nhân, các cơ quan khuyến nghị nên thận trọng với các cách tiếp cận tuyển dụng không mong muốn và xác minh độc lập cả nhà tuyển dụng và công ty liên quan. Cần có sự giám sát chặt chẽ hơn khi một quy trình phỏng vấn yêu cầu ứng viên tải xuống tệp, chạy mã không quen thuộc hoặc sử dụng các trang web do những người mà họ chưa xác minh độc lập cung cấp.

Các công ty cũng được khuyên riêng để xem xét quyền truy cập vào khóa API và các thông tin đăng nhập nội bộ khác, tăng cường kiểm soát xác thực đa yếu tố và bảo mật cơ sở hạ tầng phát triển, bao gồm kho lưu trữ và quy trình triển khai tự động.