
新加坡:新加坡警察部队(SPF)和新加坡网络安全局(CSA)在周五(8月14日)发出警告,一起涉及虚假工作邀请和软件系统被入侵的加密货币相关诈骗案,已导致高达1180万美元的损失。
在其中一个案例中,一名受害者在 LinkedIn 上被一名诈骗者接触,对方冒充一家加密货币相关公司的招聘人员。
诈骗者通过电子邮件与受害者沟通,并使用了一个与合法公司域名极其相似的伪造域名。
受害者随后参加了多次 Google Meet 视频面试,但面试者的摄像头在整个过程中一直处于关闭状态。
随后,受害者被引导至一个伪造的网站,使用公司配发的设备完成一项技术编程评估。在此过程中,他在不知情的情况下下载了恶意软件。
该恶意软件窃取了受害者的会话令牌(session token),诈骗者利用该令牌绕过了多因素身份验证,成功进入受害者的 Bitbucket 账户,而该账户与其公司的代码仓库相连。
Bitbucket 是一种代码仓库托管服务,开发人员可用其协作编写代码。
SPF 和 CSA 表示,在获得访问权限后,攻击者修改了公司的自动化软件部署指令,并远程访问了公司的内部服务器。他们还窃取了凭据,使其能够绕过交易限制和审批检查,从而执行加密货币转账。
SPF 和 CSA 建议企业和个人,特别是技术和加密货币领域的从业者,采取预防措施。
相关措施包括:核实招聘人员和公司的身份;保护应用程序编程接口(API)密钥和内部凭据;加强多因素身份验证;以及确保代码仓库和部署流水线的安全。
一旦怀疑系统被入侵,应立即隔离受影响的设备或系统,撤销所有活动会话,重置凭据并审查访问日志。
个人和企业应立即通知内部网络安全团队或服务提供商,并评估账户、仓库、内部服务器或审批工作流是否被篡改。














