
內容摘要
新加坡當局於8月14日表示,利用虛假工作機會進行的加密貨幣詐騙已導致約1180萬美元(約1500萬新元)的損失。
其中一名受害者在LinkedIn上被一名假冒加密貨幣相關公司招聘人員的人員聯繫。
受害者在一次虛假的編程測試中下載了惡意軟體,導致詐騙者獲取公司憑據並進行加密貨幣轉帳。
新加坡當局近日向企業和求職者發出警告,提醒警惕一種將虛假招聘轉化為網絡安全攻擊的詐騙手段。
根據新加坡警察部隊(SPF)和新加坡網絡安全局(CSA)的數據,此類詐騙已造成約1180萬美元(1590萬新元)的損失。
相關機構詳細描述了詐騙者如何利用虛假工作機會潛入公司系統。這種手段令人擔憂,因為目標對象可能認為自己僅僅是在申請一份工作。
據Channel NewsAsia (CNA) 8月14日報道,真正的攻擊通常始於對方要求求職者完成一項技術測試。
假招聘人員在攻擊前先建立信任
在其中一個案例中,一名受害者在LinkedIn上被一名偽裝成加密貨幣公司招聘人員的人員聯繫。
隨後,詐騙者通過電子郵件繼續溝通。該郵件使用了一個與真實公司域名極其相似的虛假網站域名。
受害者還通過Google Meet參加了多次面試。在這些會議中,面試官始終關閉攝像頭。
整個招聘流程看起來足夠正常,足以讓受害者進入下一步:代碼評估。該評估託管在一個虛假網站上。
受害者使用公司配發的設備完成了測試,並在不知情的情況下下載了惡意軟體。
一次虛假測試即可打開公司系統的後門
該惡意軟體為詐騙者提供了繞過身份驗證控制的途徑。隨後,他們竊取了公司內部憑據,並利用這些憑據進行加密貨幣轉帳。
這一過程使該詐騙與簡單的虛假招聘有所不同。其目的不僅僅是誘騙個人匯款。
相反,受害者在不知不覺中成為了進入公司系統、獲取憑據和數字資產的切入點。
當局表示,企業(尤其是技術和加密貨幣領域)在允許申請人下載軟體或訪問內部系統之前,應核實招聘人員和公司的真實性。
公司還應保護API密鑰和內部憑據,加強多因素身份驗證,並確保代碼倉庫和部署系統的安全。
公司必須迅速隔離受損設備並重置被盜憑據
如果懷疑設備或系統遭到入侵,新加坡警察部隊(SPF)和網絡安全局(CSA)建議立即將其隔離。應撤銷所有活躍會話並重置憑據,同時檢查訪問日誌是否存在異常活動。
隨後,公司應審查帳戶、代碼倉庫、內部伺服器以及審批流程,查看是否存在未經授權的更改。這需要極強的執行紀律。
求職者可能專注於通過面試,而詐騙者則專注於獲取權限。技術測試絕不應成為進入公司系統的「通行證」。
最安全的方法是在下載任何內容之前,通過公司的官方渠道核實招聘人員的身份。真正的僱主絕不會對此類額外的核實產生異議。























