
بر اساس یک هشدار مشترک از نیروی پلیس سنگاپور و آژانس امنیت سایبری سنگاپور، کلاهبرداران با جعل هویت استخدامکنندگان شرکتهای رمزارزی، ۱۱.۸ میلیون دلار (۱۵.۱ میلیون دلار سنگاپور) از طریق پیشنهادهای شغلی جعلی برای به خطر انداختن کارفرمایان قربانیان خود، به دست آوردهاند.
این نهادها در بیانیهای که روز جمعه منتشر شد و توسط The Straits Times و Channel NewsAsia گزارش گردید، نحوه کار این کلاهبرداری را تشریح کردند و گفتند که یک قربانی در لینکدین توسط شخصی که خود را استخدامکننده یک شرکت رمزارزی معرفی کرده بود، مورد تماس قرار گرفت، سپس مکالمات به ایمیل منتقل شد؛ جایی که فرستنده از یک دامنه جعلی که شباهت زیادی به دامنه یک شرکت واقعی داشت، استفاده کرد. چندین مصاحبه در Google Meet برگزار شد. مصاحبهکننده در تمام طول جلسه دوربین خود را خاموش نگه داشته بود.
سپس قربانی برای تکمیل یک ارزیابی کدنویسی فنی به یک وبسایت جعلی فرستاده شد و این کار را روی یک دستگاه متعلق به شرکت انجام داد و در این فرآیند، ناخواسته نرمافزار مخرب را دانلود کرد.
این بدافزار یک توکن نشست (Session Token) را که یک رشته است و یک سرویس برای فعال نگه داشتن ورود کاربر صادر میکند، به دست آورد. از آنجایی که این توکن یک نشست از پیش احراز هویت شده را نشان میدهد، ارائه آن احراز هویت چندعاملی را دور زده و حساب Bitbucket قربانی را که شرکت کدهای منبع خود را در آن ذخیره و مدیریت میکند، باز کرد.
به گفته این نهادها، مهاجمان از آنجا سیستمهای نرمافزاری کارفرما را تغییر داده و به سرورهای داخلی آن دسترسی پیدا کردند و اعتبارنامههایی را جمعآوری کردند که سپس برای دور زدن محدودیتهای تراکنش و بررسیهای تأیید و انتقال وجوه استفاده شد. این هشدار نام هیچ شرکتی را ذکر نمیکند، نمیگوید وجوه به کجا رفتهاند یا حملات را به کسی نسبت نمیدهد. Decrypt برای اظهار نظر با لینکدین تماس گرفته و در صورت پاسخ آنها، این مقاله را بهروزرسانی خواهد کرد.
این الگو به خوبی مستند شده است، و محققان یک عملیات طولانی مدت را دنبال میکنند که آن را «مصاحبه مسری» (Contagious Interview) مینامند؛ در این عملیات، استخدامکنندگان جعلی، توسعهدهندگان وب ۳ را به سمت کدهای مخرب هدایت میکنند، از جمله بیش از ۳۰۰ بسته تلهگذاری شده که در رجیستری npm آپلود شدهاند. گروهی به نام TraderTraitor از پیشنهادهای شغلی جعلی برای دسترسی به سیستمهای ابری شرکتی به جای کیف پولهای فردی استفاده کرده است، که یکی از محققان دلیل آن را تمرکز پول در این سیستمها میداند. دیگران نیز خود را به عنوان استخدامکنندگان از کوینبیس (Coinbase) و یونیسواپ (Uniswap) جا زدهاند تا قربانیان را وادار به اجرای دستورات کنند.
این کمپینها به هکرهای کرهشمالی نسبت داده میشوند، اما این شیوه کار منحصراً به آنها تعلق ندارد. گروه روسیزبان Crazy Evil یک شرکت کامل جعلی وب ۳ به نام ChainSeeker.io ایجاد کرده و نقشهای تحلیلگر بلاکچین را تبلیغ کرده تا متقاضیان را به نصب بدافزار تخلیه کیف پول ترغیب کند.
توصیه نهادهای سنگاپور به افراد این است که استخدامکنندگان را از طریق کانالهای رسمی تأیید کنند، مصاحبهکنندهای که دوربین خود را روشن نمیکند را به عنوان یک نشانه هشدار دهنده در نظر بگیرند و هرگز کدی را از یک منبع تأیید نشده اجرا نکنند. برای شرکتها، این نهادها توصیه میکنند که کلیدهای API و اعتبارنامههای داخلی را ایمن کنند، احراز هویت چندعاملی را تقویت کرده و مراقب دستگاههای ناآشنا و فعالیتهای غیرمعمول شبکه باشند. در صورت مشکوک بودن به نفوذ، آنها توصیه میکنند سیستمهای آلوده را ایزوله کنند، نشستهای فعال را باطل کنند، اعتبارنامهها را بازنشانی کرده و گزارشهای دسترسی را بررسی کنند.





