
新加坡警察部隊 (SPF) 和新加坡網絡安全局 (CSA) 現向公眾及企業發出警示:一種涉及假冒招聘和軟體系統入侵的加密貨幣相關詐騙手段近期頻發,已導致損失高達 1180 萬美元。本公告旨在揭露詐騙者的作案手法,並為企業和個人提供預防類似詐騙及網絡入侵的建議措施。
通過社交工程和惡意軟體盜取加密貨幣
在這種詐騙變體中,受害者首先在 LinkedIn 上被一名冒充加密貨幣相關公司招聘人員的詐騙者接觸。詐騙者通過電子郵件與受害者溝通,使用的域名經過偽造,與合法公司的域名極其相似。受害者參加了多次通過 Google Meet 進行的視頻面試,但面試者的視頻在整個過程中始終處於關閉狀態。
隨後,受害者被引導至一個偽造的網站,使用公司配發的設備完成一項技術編程評估。在評估過程中,受害者在不知情的情況下被誘導下載了惡意軟體。該惡意軟體竊取了受害者的會話令牌 (session token),隨後被用於繞過多因素身份驗證 (MFA),從而非法訪問受害者的 Bitbucket 帳戶。
由於該 Bitbucket 帳戶與公司的代碼倉庫相連,攻擊者利用此權限修改了公司的自動化軟體部署指令,遠程訪問公司內部伺服器,並竊取憑據。這些憑據被用於繞過交易限制和審批檢查,最終完成了加密貨幣的非法轉移。
建議的預防與緩解措施
SPF 和 CSA 建議企業和個人,特別是技術和加密貨幣領域的從業者,採取以下預防措施:
警惕社交工程手段。 保持警覺,留意詐騙、釣魚和社交工程攻擊。開發人員和技術專業人員更容易成為惡意編程任務的目標。不法分子可能會冒充招聘人員、僱主或業務合作夥伴以獲取信任,誘導受害者泄露信息、下載文件或執行代碼。企業應採取措施對員工進行教育。
核實招聘人員和公司身份。 在響應工作邀請或潛在面試之前,請通過官方渠道核實招聘人員和公司的身份。如果面試者在通話期間拒絕開啟視頻,或者要求通過非官方平台或陌生網站溝通,請務必謹慎。
謹慎對待技術評估。 不要執行來自未知或未經驗證來源的代碼或下載文件。在使用軟體和依賴包之前,請使用信譽良好的安全工具進行掃描,最好在與公司系統隔離的環境中進行。不得在設備或系統上運行不可信的內容。
保護 API 密鑰和內部憑據。 API 密鑰和內部憑據應安全存儲,訪問權限應基於「知情必要」原則嚴格限制、控制並記錄。儘可能使用短效憑據,並及時撤銷疑似被盜的會話。企業應在 API 層面實施交易限制、審批工作流和其他安全保障,確保無法通過直接 API 調用繞過。
加強多因素身份驗證。 雖然多因素身份驗證 (MFA) 是一項重要的安全保障,但個人和企業應意識到,會話令牌竊取可以繞過 MFA。考慮實施額外的控制措施,如設備綁定、異常登錄檢測和縮短會話令牌的有效期。
監控異常訪問和橫向移動。 個人和企業應留意可疑登錄、陌生設備、對帳戶或系統的意外訪問、權限提升以及網絡中的橫向移動。部署網絡監控工具以檢測可疑的網絡活動,包括從內部伺服器到外部 IP 地址的意外出站流量。在可能的情況下,將開發系統和生產系統進行隔離,以限制橫向移動。
確保代碼倉庫和部署流水線的安全。 企業應對代碼倉庫和自動化部署系統實施嚴格的訪問控制和持續監控。部署指令的更改應經過多方審核和批准。企業還應定期審計訪問日誌,以檢測任何異常活動。
如果懷疑遭到入侵,應立即隔離受影響的設備或系統,撤銷活動會話,重置憑據並審查訪問日誌。個人和企業應立即通知內部網絡安全團隊或服務提供商,並評估帳戶、倉庫、內部伺服器或審批工作流是否被篡改。
任何掌握此類犯罪信息的人員可撥打警察熱線 1800-255-0000,或在 www.police.gov.sg/i-witness 在線提交信息。所有信息將嚴格保密。如需緊急警方協助,請撥打「999」。
如有疑問,公眾可訪問 www.scamshield.gov.sg,撥打 24/7 ScamShield 熱線 1799 或下載 ScamShield 應用程式以檢查、檢測和攔截詐騙。讓我們共同行動,打擊詐騙,守護社區安全。
新加坡警察部隊 公共事務部 2026年8月14日 下午1:10























