
新加坡警察部队(SPF)与新加坡网络安全局(CSA)近日发布联合警示,提醒企业及个人(尤其是技术和加密货币领域从业者)警惕一种极其复杂的诈骗手段。该骗局结合了社会工程学、伪造通信和恶意软件,已导致高达1180万美元(约1500万新币)的损失。
受害者最初在 LinkedIn 上被一名冒充加密货币相关公司招聘人员的骗子接触。随后的沟通是通过一个与合法公司地址极其相似的伪造域名发送的电子邮件进行的。
随后,受害者参加了多次通过 Google Meet 进行的视频面试,其中一个显著的危险信号是:面试者的视频在每次通话中都处于关闭状态。之后,受害者被引导至一个伪造的网站,使用公司配发的设备完成一项技术编程评估。
在评估过程中,受害者在不知情的情况下下载了恶意软件。该软件绕过了身份验证控制,窃取了公司内部凭据,并利用这些凭据执行加密货币转账,最终卷走了1180万美元。
个人应警惕的信号
SPF 和 CSA 建议公众将以下信号视为立即触发警报的“红旗”:面试者在通话中拒绝开启视频、要求通过非官方平台或陌生网站沟通,以及要求下载文件或执行来自未验证来源代码的编程评估。
技术专业人员尤其容易成为恶意编程任务的目标,因为他们在正常工作流程中更有可能执行代码,而不会质疑其来源。
在响应任何工作邀请或面试请求之前,请务必通过官方渠道核实招聘人员和公司。与合法域名极其相似的伪造域名是此类操作的核心工具。
企业应采取的措施
针对企业,SPF 和 CSA 概述了几项技术防御措施。API 密钥和内部凭据应安全存储,并基于“按需知晓”原则限制访问,尽可能使用短期凭据。
虽然多因素身份验证(MFA)仍然重要,但警示指出,会话令牌窃取(Session Token Harvesting)可以绕过 MFA。因此,设备绑定、异常登录检测和短会话令牌过期窗口等额外控制措施成为了重要的补充手段。
企业还应监控可疑登录、对账户或系统的意外访问、权限提升以及内部服务器异常的出站网络流量。开发系统和生产系统应尽可能进行隔离,以限制横向移动。代码仓库和部署流水线应实施严格的访问控制,且部署指令的更改必须经过多方审核。
如果怀疑遭到入侵,应立即隔离受影响的设备或系统,撤销活动会话,重置凭据并审查访问日志,并立即通知内部网络安全团队或服务提供商。















