
内容摘要
新加坡当局于8月14日表示,利用虚假工作机会进行的加密货币诈骗已导致约1180万美元(约1500万新元)的损失。
其中一名受害者在LinkedIn上被一名假冒加密货币相关公司招聘人员的人员联系。
受害者在一次虚假的编程测试中下载了恶意软件,导致诈骗者获取公司凭据并进行加密货币转账。
新加坡当局近日向企业和求职者发出警告,提醒警惕一种将虚假招聘转化为网络安全攻击的诈骗手段。
根据新加坡警察部队(SPF)和新加坡网络安全局(CSA)的数据,此类诈骗已造成约1180万美元(1590万新元)的损失。
相关机构详细描述了诈骗者如何利用虚假工作机会潜入公司系统。这种手段令人担忧,因为目标对象可能认为自己仅仅是在申请一份工作。
据Channel NewsAsia (CNA) 8月14日报道,真正的攻击通常始于对方要求求职者完成一项技术测试。
假招聘人员在攻击前先建立信任
在其中一个案例中,一名受害者在LinkedIn上被一名伪装成加密货币公司招聘人员的人员联系。
随后,诈骗者通过电子邮件继续沟通。该邮件使用了一个与真实公司域名极其相似的虚假网站域名。
受害者还通过Google Meet参加了多次面试。在这些会议中,面试官始终关闭摄像头。
整个招聘流程看起来足够正常,足以让受害者进入下一步:代码评估。该评估托管在一个虚假网站上。
受害者使用公司配发的设备完成了测试,并在不知情的情况下下载了恶意软件。
一次虚假测试即可打开公司系统的后门
该恶意软件为诈骗者提供了绕过身份验证控制的途径。随后,他们窃取了公司内部凭据,并利用这些凭据进行加密货币转账。
这一过程使该诈骗与简单的虚假招聘有所不同。其目的不仅仅是诱骗个人汇款。
相反,受害者在不知不觉中成为了进入公司系统、获取凭据和数字资产的切入点。
当局表示,企业(尤其是技术和加密货币领域)在允许申请人下载软件或访问内部系统之前,应核实招聘人员和公司的真实性。
公司还应保护API密钥和内部凭据,加强多因素身份验证,并确保代码仓库和部署系统的安全。
公司必须迅速隔离受损设备并重置被盗凭据
如果怀疑设备或系统遭到入侵,新加坡警察部队(SPF)和网络安全局(CSA)建议立即将其隔离。应撤销所有活跃会话并重置凭据,同时检查访问日志是否存在异常活动。
随后,公司应审查账户、代码仓库、内部服务器以及审批流程,查看是否存在未经授权的更改。这需要极强的执行纪律。
求职者可能专注于通过面试,而诈骗者则专注于获取权限。技术测试绝不应成为进入公司系统的“通行证”。
最安全的方法是在下载任何内容之前,通过公司的官方渠道核实招聘人员的身份。真正的雇主绝不会对此类额外的核实产生异议。























