文章上線

新加坡:假冒 LinkedIn 加密貨幣職位詐騙造成 1,180 萬美元損失

新加坡:假冒 LinkedIn 加密貨幣職位詐騙造成 1,180 萬美元損失

前言

概覽: 新加坡警方與網路安全機構報告,一起使用偽造 LinkedIn 招募手法並入侵企業裝置的複雜詐騙案,共造成1,180 萬美元的合併損失。本文說明該詐騙的運作方式、總結使用類似手法的已紀錄活動,並提供個人與組織的實用建議。目標是釐清例行的求職互動如何成為供應鏈與憑證攻擊的向量,並強調可降低風險的簡單防護措施。

重點摘要

關鍵要點: 犯罪分子冒充 LinkedIn 上的加密貨幣招募人員,將對話轉至使用偽冒網域的電子郵件,並誘導目標在受感染的網站上完成程式設計測驗。惡意軟體擷取會話權杖以繞過多重身分驗證,讓攻擊者存取程式碼儲存庫與內部系統。驗證招募人員身份、避免執行不受信任的程式碼,並保護內部憑證以降低風險。

主文

新加坡警察部隊與新加坡網路安全局共同報告,攻擊者使用假冒招募流程入侵公司,造成約 1,180 萬美元 的損失。攻擊始於 LinkedIn 上看似平常的聯繫:來自自稱是加密貨幣公司的招募人員的訊息。接著是一連串建立信任的步驟,目的在讓目標在公司裝置上執行程式碼。

在 LinkedIn 的初步接觸之後,對話轉至使用極度類似合法公司的網域的電子郵件。這種郵件轉換會降低平台的保護,並讓接受偽冒變得更容易。候選人接著參加多次面試,面試透過 Google Meet 進行,期間面試官經常不開啟攝影機 — 機構指出這是潛在的警示訊號。

作為招募流程的一部分,受害者被指示完成技術程式測驗。該測驗托管於偽冒網站,當候選人嘗試測驗時網站會傳送惡意軟體。由於受害者使用公司配發的筆電,惡意軟體因此取得企業資源的存取權。

攻擊成功的一個關鍵步驟是擷取會話權杖 — 服務發放以維持使用者活躍會話的驗證字串。由於有效的權杖代表已驗證的狀態,攻擊者可以利用它繞過多重身分驗證 (MFA)。使用被竊取的會話權杖,攻擊者進入了受害者的 Bitbucket 帳戶,該處存放並管理雇主的原始程式碼。

一旦進入系統,攻擊者修改軟體系統、向內橫向移動到內部伺服器,並蒐集額外的憑證。這些憑證隨後被用來規避交易限制與批准流程,進而轉移資金。該諮詢並未點名受影響的公司、揭露最終資金流向,或將攻擊歸因於特定行動者。

安全研究人員已紀錄類似的作業。其中一個長期活動稱為「傳染性面試」,誘使 Web3 開發者與惡意程式碼互動;調查人員在公共套件註冊庫中發現數百個受污染的套件與這些努力有關。其他團體鎖定的是企業雲端環境而非個人錢包,理由是企業系統與雲端憑證提供更高的報酬。冒充知名加密平台的員工或招募人員的高調偽裝,已被用來誘騙目標執行指令或安裝惡意軟體。

這些活動的歸因有時指向與國家有關或有組織的犯罪集團,但基本手法 — 透過招募進行社交工程,接著執行程式碼並竊取權杖 — 足夠簡單,因而被多種不同的行動者採用。變體包括建立完整的假 Web3 公司,附上職缺與真實感的網站,以為潛在應徵者製造可信的誘餌。

作為回應,新加坡機構提出了實務建議。對個人而言:透過官方公司管道驗證招募人員身份,對拒絕開啟視訊的面試官保持警惕,並且 切勿在未驗證來源上執行程式碼或安裝程式。對公司而言:保護 API 金鑰與內部憑證、強化 MFA 設定(例如在可行時使用硬體式或 FIDO2 解決方案)、監控不明裝置與異常網路活動,並依最小權限原則限制管理存取權。

若懷疑遭到入侵,立即的遏止步驟包括隔離受影響系統、撤銷活躍會話與權杖、重置外洩的憑證,以及檢視存取日誌以辨識橫向移動。與事故應變專業人員及執法機關迅速協調,有助於保存證據並限制進一步損失。

這些事件強調,招募 — 例行的商業流程 — 可能被重新利用成為攻擊向量。防禦需要在求職期間個人的謹慎,以及假定端點與人員會成為攻擊目標的強健企業控管。定期的資安意識訓練、對程式碼執行的嚴格政策執行,與對開發環境的監控,可降低單一受感染裝置成為通往重大財務損失的途徑的可能性。

關鍵見解表

面向 描述
作案手法 攻擊者冒充 LinkedIn 上的加密貨幣招募人員,將通訊移至偽冒電子郵件網域,並托管惡意的程式測驗。
主要技術失誤 惡意軟體自公司裝置擷取會話權杖,得以繞過多重身分驗證並存取程式碼儲存庫。
影響 攻擊者更改內部軟體系統、蒐集憑證並移轉資金,導致報告中的 1,180 萬美元損失。
已知活動 類似活動包括「傳染性面試」以及用來散布惡意套件和清空錢包的虛構 Web3 公司。
個人防護 透過官方管道驗證招募人員、面試時要求視訊,並切勿在工作裝置上執行未驗證的程式碼。
組織防護 保護 API 金鑰與憑證、強化 MFA、監控異常裝置活動、執行最小權限並隔離可疑入侵。
最後編輯時間:2026/8/14

Mr. W

Z新聞專職作家