假招聘诱下载恶意软件 骗徒入侵企业系统造成逾1500万元损失

2026/08/16   •   83阅
警惕新型职场陷阱!骗徒冒充加密货币公司招聘人员,通过领英联系并诱导受害者下载恶意软件,竟导致企业损失高达1180万美元。本文深度揭秘该骗局从伪造域名、视频面试到绕过MFA多重验证的完整链路,提醒所有科技从业者如何识别编程测试陷阱,守护企业资产安全。
/www/orgs.pro/web/images/image/1790/17900556.avif

示意图。(图:iStock)

骗徒冒充加密货币相关公司的招聘人员,以技术编程测试为由,诱使受害者用公司设备下载恶意软件,随后入侵企业系统并进行加密货币转账,造成高达1180万美元(约1510万新元)的损失。

新加坡警察部队和新加坡网络安全局前天(14日)发表联合文告,提醒公众和企业,尤其是科技和加密货币领域的从业人员,提防这类骗局。

根据文告,在这类骗局中,骗徒先冒充加密货币相关公司的招聘人员,通过职业社交平台领英(LinkedIn)同受害者取得联系。骗徒会使用与正规公司域名十分相似的假冒域名,通过电邮与受害者沟通。

受害者随后通过Google Meet参加多轮视频面试,但面试人员全程没有开启摄像头。之后,骗徒会指使受害者使用公司配发的设备,到一个假冒网站完成技术编程测试,过程中在不知情的情况下下载了恶意软件,窃取受害者的会话令牌(session token)。

骗徒随后利用取得的令牌,绕过多重身份验证(MFA),登入受害者的Bitbucket账号。

由于有关账号与公司的代码存储库相连,骗徒因此利用机会修改公司的自动化软件部署指令,远程进入内部服务器,并窃取更多登录凭证,从而绕过交易限额和审批检查,进行加密货币转账。

及时获取本站更新:

设为 Google 偏好来源