
示意圖。(圖:iStock)
騙徒冒充加密貨幣相關公司的招聘人員,以技術編程測試為由,誘使受害者用公司設備下載惡意軟體,隨後入侵企業系統並進行加密貨幣轉帳,造成高達1180萬美元(約1510萬新元)的損失。
新加坡警察部隊和新加坡網絡安全局前天(14日)發表聯合文告,提醒公眾和企業,尤其是科技和加密貨幣領域的從業人員,提防這類騙局。
根據文告,在這類騙局中,騙徒先冒充加密貨幣相關公司的招聘人員,通過職業社交平台領英(LinkedIn)同受害者取得聯繫。騙徒會使用與正規公司域名十分相似的假冒域名,通過電郵與受害者溝通。
受害者隨後通過Google Meet參加多輪視頻面試,但面試人員全程沒有開啟攝像頭。之後,騙徒會指使受害者使用公司配發的設備,到一個假冒網站完成技術編程測試,過程中在不知情的情況下下載了惡意軟體,竊取受害者的會話令牌(session token)。
騙徒隨後利用取得的令牌,繞過多重身份驗證(MFA),登入受害者的Bitbucket帳號。
由於有關帳號與公司的代碼存儲庫相連,騙徒因此利用機會修改公司的自動化軟體部署指令,遠程進入內部伺服器,並竊取更多登錄憑證,從而繞過交易限額和審批檢查,進行加密貨幣轉帳。









