
新加坡警察部队 (SPF) 和新加坡网络安全局 (CSA) 现向公众及企业发出警示:一种涉及假冒招聘和软件系统入侵的加密货币相关诈骗手段近期频发,已导致损失高达 1180 万美元。本公告旨在揭露诈骗者的作案手法,并为企业和个人提供预防类似诈骗及网络入侵的建议措施。
通过社交工程和恶意软件盗取加密货币
在这种诈骗变体中,受害者首先在 LinkedIn 上被一名冒充加密货币相关公司招聘人员的诈骗者接触。诈骗者通过电子邮件与受害者沟通,使用的域名经过伪造,与合法公司的域名极其相似。受害者参加了多次通过 Google Meet 进行的视频面试,但面试者的视频在整个过程中始终处于关闭状态。
随后,受害者被引导至一个伪造的网站,使用公司配发的设备完成一项技术编程评估。在评估过程中,受害者在不知情的情况下被诱导下载了恶意软件。该恶意软件窃取了受害者的会话令牌 (session token),随后被用于绕过多因素身份验证 (MFA),从而非法访问受害者的 Bitbucket 账户。
由于该 Bitbucket 账户与公司的代码仓库相连,攻击者利用此权限修改了公司的自动化软件部署指令,远程访问公司内部服务器,并窃取凭据。这些凭据被用于绕过交易限制和审批检查,最终完成了加密货币的非法转移。
建议的预防与缓解措施
SPF 和 CSA 建议企业和个人,特别是技术和加密货币领域的从业者,采取以下预防措施:
警惕社交工程手段。 保持警觉,留意诈骗、钓鱼和社交工程攻击。开发人员和技术专业人员更容易成为恶意编程任务的目标。不法分子可能会冒充招聘人员、雇主或业务合作伙伴以获取信任,诱导受害者泄露信息、下载文件或执行代码。企业应采取措施对员工进行教育。
核实招聘人员和公司身份。 在响应工作邀请或潜在面试之前,请通过官方渠道核实招聘人员和公司的身份。如果面试者在通话期间拒绝开启视频,或者要求通过非官方平台或陌生网站沟通,请务必谨慎。
谨慎对待技术评估。 不要执行来自未知或未经验证来源的代码或下载文件。在使用软件和依赖包之前,请使用信誉良好的安全工具进行扫描,最好在与公司系统隔离的环境中进行。不得在设备或系统上运行不可信的内容。
保护 API 密钥和内部凭据。 API 密钥和内部凭据应安全存储,访问权限应基于“知情必要”原则严格限制、控制并记录。尽可能使用短效凭据,并及时撤销疑似被盗的会话。企业应在 API 层面实施交易限制、审批工作流和其他安全保障,确保无法通过直接 API 调用绕过。
加强多因素身份验证。 虽然多因素身份验证 (MFA) 是一项重要的安全保障,但个人和企业应意识到,会话令牌窃取可以绕过 MFA。考虑实施额外的控制措施,如设备绑定、异常登录检测和缩短会话令牌的有效期。
监控异常访问和横向移动。 个人和企业应留意可疑登录、陌生设备、对账户或系统的意外访问、权限提升以及网络中的横向移动。部署网络监控工具以检测可疑的网络活动,包括从内部服务器到外部 IP 地址的意外出站流量。在可能的情况下,将开发系统和生产系统进行隔离,以限制横向移动。
确保代码仓库和部署流水线的安全。 企业应对代码仓库和自动化部署系统实施严格的访问控制和持续监控。部署指令的更改应经过多方审核和批准。企业还应定期审计访问日志,以检测任何异常活动。
如果怀疑遭到入侵,应立即隔离受影响的设备或系统,撤销活动会话,重置凭据并审查访问日志。个人和企业应立即通知内部网络安全团队或服务提供商,并评估账户、仓库、内部服务器或审批工作流是否被篡改。
任何掌握此类犯罪信息的人员可拨打警察热线 1800-255-0000,或在 www.police.gov.sg/i-witness 在线提交信息。所有信息将严格保密。如需紧急警方协助,请拨打“999”。
如有疑问,公众可访问 www.scamshield.gov.sg,拨打 24/7 ScamShield 热线 1799 或下载 ScamShield 应用程序以检查、检测和拦截诈骗。让我们共同行动,打击诈骗,守护社区安全。
新加坡警察部队 公共事务部 2026年8月14日 下午1:10























