
示意图。(图:iStock)
骗徒冒充加密货币相关公司的招聘人员,以技术编程测试为由,诱使受害者用公司设备下载恶意软件,随后入侵企业系统并进行加密货币转账,造成高达1180万美元(约1510万新元)的损失。
新加坡警察部队和新加坡网络安全局前天(14日)发表联合文告,提醒公众和企业,尤其是科技和加密货币领域的从业人员,提防这类骗局。
根据文告,在这类骗局中,骗徒先冒充加密货币相关公司的招聘人员,通过职业社交平台领英(LinkedIn)同受害者取得联系。骗徒会使用与正规公司域名十分相似的假冒域名,通过电邮与受害者沟通。
受害者随后通过Google Meet参加多轮视频面试,但面试人员全程没有开启摄像头。之后,骗徒会指使受害者使用公司配发的设备,到一个假冒网站完成技术编程测试,过程中在不知情的情况下下载了恶意软件,窃取受害者的会话令牌(session token)。
骗徒随后利用取得的令牌,绕过多重身份验证(MFA),登入受害者的Bitbucket账号。
由于有关账号与公司的代码存储库相连,骗徒因此利用机会修改公司的自动化软件部署指令,远程进入内部服务器,并窃取更多登录凭证,从而绕过交易限额和审批检查,进行加密货币转账。









