
新加坡警察部隊和網絡安全局提醒公眾和企業,尤其是科技和加密貨幣領域的從業者,慎防騙局。 (聯合早報示意圖)
(新加坡訊)騙子冒充加密貨幣公司的招聘員,在求職平台上找到目標,以「編程測試」為名,誘使下載惡意軟體後侵入對方所屬公司的內部系統進行加密貨幣轉帳,並已造成損失約1510萬新元。
《聯合早報》報道,新加坡警察部隊和網絡安全局發表文告,提醒公眾和企業,尤其是科技和加密貨幣領域的從業者,慎防這類騙局。
在這類騙案中,騙子冒充加密貨幣相關公司的招聘員,通過領英(LinkedIn)與受害者接觸。騙子隨後使用一個與正規公司域名高度相似的偽造域名,通過電郵與受害者聯繫。
受害者會被要求通過視訊軟體參加數次視頻面試,但「面試官」全程關閉攝像頭。
受害者跟著用公司配發的設備,進入假冒網站完成「技術編程測試」,就這樣不知情地下載了惡意軟體。黑客通過惡意軟體竊取受害者伺服器的對話令牌(session token),並用這個令牌繞過多重身份認證(MFA),登入受害者的Bitbucket帳戶。
由於受害者的Bitbucket帳戶與公司的代碼倉庫相連,不法分子利用這一權限,竄改公司的自動化軟體部署指令,遠程訪問公司內部伺服器,竊取更多登入憑證。騙子過後利用這些憑證,繞過交易限額和審批機制,進行加密貨幣轉帳。
當局提醒從事科技和加密貨幣領域的個人和企業,提防利用人性弱點的社交工程行騙手段,技術與開發人員更容易成為惡意「編程測試」的目標;騙子可能假冒招聘員、僱主或商業夥伴以獲取信任,誘使受害者泄露敏感信息、下載文件或執行代碼。企業應加強內部教育,防範這類陷阱。
當局強調,求職者在回復招聘或面試邀約前,應通過官方渠道核實對方招聘員的身份。如果面試官在通話中拒絕開啟攝像頭露面,或要求通過陌生網站或非官方平台溝通,求職者應提高警惕。
求職者也不應執行來自未知或未經證實來源的代碼。為安全起見,在下載任何軟體或文件前,應使用安全工具進行掃描,並在與公司系統隔離的環境中進行。
當局也建議企業,加強網絡安全防護,妥善保管應用程式接口(API)密鑰和內部憑證,並嚴格限制和縮短訪問權限。
如果懷疑係統遭入侵,應立即隔離受影響的設備或系統、終止現有會話和重置憑證,並儘快通知內部網安團隊或服務供應商進行檢查。























