# 警惕！假冒招聘骗局席卷新加坡，1500万新币被卷走：一次简单的代码测试竟成公司系统后门！

URL: https://www.shicheng.news/v/BrQrx
Published: 2026-08-16
Source: 狮城新闻

![警惕！假冒招聘骗局席卷新加坡，1500万新币被卷走：一次简单的代码测试竟成公司系统后门！](https://www.shicheng.news/images/image/1790/17900782.avif?0)





**内容摘要**

新加坡当局于8月14日表示，利用虚假工作机会进行的加密货币诈骗已导致约1180万美元（约1500万新元）的损失。

其中一名受害者在LinkedIn上被一名假冒加密货币相关公司招聘人员的人员联系。

受害者在一次虚假的编程测试中下载了恶意软件，导致诈骗者获取公司凭据并进行加密货币转账。

新加坡当局近日向企业和求职者发出警告，提醒警惕一种将虚假招聘转化为网络安全攻击的诈骗手段。

根据新加坡警察部队（SPF）和新加坡网络安全局（CSA）的数据，此类诈骗已造成约1180万美元（1590万新元）的损失。

相关机构详细描述了诈骗者如何利用虚假工作机会潜入公司系统。这种手段令人担忧，因为目标对象可能认为自己仅仅是在申请一份工作。

据Channel NewsAsia (CNA) 8月14日报道，真正的攻击通常始于对方要求求职者完成一项技术测试。

## **假招聘人员在攻击前先建立信任**



在其中一个案例中，一名受害者在LinkedIn上被一名伪装成加密货币公司招聘人员的人员联系。

随后，诈骗者通过电子邮件继续沟通。该邮件使用了一个与真实公司域名极其相似的虚假网站域名。

受害者还通过Google Meet参加了多次面试。在这些会议中，面试官始终关闭摄像头。

整个招聘流程看起来足够正常，足以让受害者进入下一步：代码评估。该评估托管在一个虚假网站上。

受害者使用公司配发的设备完成了测试，并在不知情的情况下下载了恶意软件。

## **一次虚假测试即可打开公司系统的后门**



该恶意软件为诈骗者提供了绕过身份验证控制的途径。随后，他们窃取了公司内部凭据，并利用这些凭据进行加密货币转账。

这一过程使该诈骗与简单的虚假招聘有所不同。其目的不仅仅是诱骗个人汇款。

相反，受害者在不知不觉中成为了进入公司系统、获取凭据和数字资产的切入点。

当局表示，企业（尤其是技术和加密货币领域）在允许申请人下载软件或访问内部系统之前，应核实招聘人员和公司的真实性。

公司还应保护API密钥和内部凭据，加强多因素身份验证，并确保代码仓库和部署系统的安全。

## **公司必须迅速隔离受损设备并重置被盗凭据**



如果怀疑设备或系统遭到入侵，新加坡警察部队（SPF）和网络安全局（CSA）建议立即将其隔离。应撤销所有活跃会话并重置凭据，同时检查访问日志是否存在异常活动。

随后，公司应审查账户、代码仓库、内部服务器以及审批流程，查看是否存在未经授权的更改。这需要极强的执行纪律。

求职者可能专注于通过面试，而诈骗者则专注于获取权限。技术测试绝不应成为进入公司系统的“通行证”。

最安全的方法是在下载任何内容之前，通过公司的官方渠道核实招聘人员的身份。真正的雇主绝不会对此类额外的核实产生异议。
