社會 · 約 2 分鐘閱讀

警惕!偽裝成招聘陷阱,這家公司被騙走1180萬美元,手段之狠令人心驚!

2026/08/14
直接閱讀正文 ↓
/www/orgs.pro/web/images/image/1790/17900000.avif

新加坡:新加坡警察部隊(SPF)和新加坡網絡安全局(CSA)在周五(8月14日)發出警告,一起涉及虛假工作邀請和軟體系統被入侵的加密貨幣相關詐騙案,已導致高達1180萬美元的損失。

在其中一個案例中,一名受害者在 LinkedIn 上被一名詐騙者接觸,對方冒充一家加密貨幣相關公司的招聘人員。

詐騙者通過電子郵件與受害者溝通,並使用了一個與合法公司域名極其相似的偽造域名。

受害者隨後參加了多次 Google Meet 視頻面試,但面試者的攝像頭在整個過程中一直處於關閉狀態。

隨後,受害者被引導至一個偽造的網站,使用公司配發的設備完成一項技術編程評估。在此過程中,他在不知情的情況下下載了惡意軟體。

該惡意軟體竊取了受害者的會話令牌(session token),詐騙者利用該令牌繞過了多因素身份驗證,成功進入受害者的 Bitbucket 帳戶,而該帳戶與其公司的代碼倉庫相連。

Bitbucket 是一種代碼倉庫託管服務,開發人員可用其協作編寫代碼。

SPF 和 CSA 表示,在獲得訪問權限後,攻擊者修改了公司的自動化軟體部署指令,並遠程訪問了公司的內部伺服器。他們還竊取了憑據,使其能夠繞過交易限制和審批檢查,從而執行加密貨幣轉帳。

SPF 和 CSA 建議企業和個人,特別是技術和加密貨幣領域的從業者,採取預防措施。

相關措施包括:核實招聘人員和公司的身份;保護應用程式編程接口(API)密鑰和內部憑據;加強多因素身份驗證;以及確保代碼倉庫和部署流水線的安全。

一旦懷疑係統被入侵,應立即隔離受影響的設備或系統,撤銷所有活動會話,重置憑據並審查訪問日誌。

個人和企業應立即通知內部網絡安全團隊或服務提供商,並評估帳戶、倉庫、內部伺服器或審批工作流是否被篡改。

及時獲取本站更新:

設為 Google 偏好來源

繼續閱讀