صفحه اصلیمرکز اخبار LBank
کلاهبرداری شغلی رمزارزی در سنگاپور، ۱۱.۸ میلیون دلار برای شرکت هزینه داشت
singapore-crypto-job-scam-costs-company-11-8-million
کلاهبرداری شغلی رمزارزی در سنگاپور، ۱۱.۸ میلیون دلار برای شرکت هزینه داشت
یک پیشنهاد شغلی جعلی در حوزه رمزارزها منجر به ۱۱.۸ میلیون دلار آمریکا زیان شد، پس از آنکه بدافزار یک دستگاه شرکتی را آلوده کرد. مهاجمان یک توکن نشست را سرقت کردند، احراز هویت چندمرحله‌ای را دور زدند و به مخزن Bitbucket شرکت دسترسی یافتند. اعتبارنامه‌های سرقت‌شده بعداً برای دور زدن سقف تراکنش‌ها و بررسی‌های تأیید در انتقال‌های رمزارزی مورد استفاده قرار گرفت. مقامات سنگاپور از شرکت‌ها خواستند اعتبارنامه‌ها، مخازن کد و سامانه‌های استقرار را ایمن‌سازی کنند.
2026-08-14 منبع:crypto.news

مقامات سنگاپور اعلام کرده‌اند که یک پیشنهاد شغلی جعلی در حوزه رمزارز که منجر به آلوده شدن یک دستگاه متعلق به شرکت شد، پس از دسترسی مهاجمان به سیستم‌های شرکتی و دور زدن کنترل‌های تراکنش، ۱۱.۸ میلیون دلار ضرر به بار آورده است.

خلاصه
  • یک پیشنهاد شغلی جعلی در حوزه رمزارز پس از آلوده شدن دستگاه شرکت به بدافزار، منجر به ضرر ۱۱.۸ میلیون دلاری شد.
  • مهاجمان یک توکن نشست را سرقت کرده، احراز هویت چند عاملی را دور زده و به مخزن Bitbucket شرکت دسترسی پیدا کردند.
  • اعتبارنامه‌های سرقت شده بعداً برای دور زدن محدودیت‌های تراکنش و بررسی‌های تأیید برای انتقال رمزارز استفاده شد.
  • مقامات سنگاپور از شرکت‌ها خواستند که اعتبارنامه‌ها، مخازن کد و سیستم‌های استقرار را ایمن کنند.

نیروی پلیس سنگاپور و آژانس امنیت سایبری سنگاپور در تاریخ ۱۴ اوت اعلام کردند که قربانی ابتدا در لینکدین توسط یک کلاهبردار که خود را استخدام‌کننده یک شرکت مرتبط با رمزارز معرفی کرده بود، مورد تماس قرار گرفت و فرآیند مصاحبه‌ای آغاز شد که در نهایت به مهاجمان امکان دسترسی به کارفرمای قربانی را داد.

ارتباط از لینکدین به ایمیل منتقل شد، جایی که استخدام‌کننده ادعایی از یک دامنه جعلی استفاده کرد که بسیار شبیه به آدرس قانونی شرکت بود. قربانی همچنین چندین مصاحبه را از طریق گوگل میت انجام داد، اگرچه فرد مصاحبه‌کننده دوربین خود را در طول تماس‌ها خاموش نگه داشته بود.

با پیشرفت فرآیند استخدام، قربانی به یک وب‌سایت جعلی فرستاده شد و از او خواسته شد تا یک ارزیابی کدنویسی فنی را روی یک دستگاه متعلق به شرکت انجام دهد. نرم‌افزار مخرب در طول این ارزیابی بدون اینکه قربانی متوجه شود دستگاه به خطر افتاده است، دانلود شد.

ارزیابی شغلی جعلی رمزارز، دسترسی به سیستم‌های شرکتی را فراهم کرد

SPF و CSA گفتند که پس از نصب، بدافزار توکن نشست قربانی را جمع‌آوری کرد. سپس مهاجمان از توکن سرقت شده برای دور زدن احراز هویت چند عاملی و دسترسی به حساب Bitbucket قربانی که به مخزن کد کارفرما متصل بود، استفاده کردند.

Bitbucket یک سرویس میزبانی مخزن کد است که توسط تیم‌های توسعه نرم‌افزار برای ذخیره، مدیریت و همکاری روی کد منبع استفاده می‌شود. بنابراین، دسترسی به یک حساب کاربری می‌تواند بیش از دستگاه فردی را در معرض خطر قرار دهد، زمانی که آن حساب دارای مجوزهای مرتبط با مخازن شرکت یا سایر سیستم‌های توسعه باشد.

به گفته این دو آژانس، مهاجمان پس از ورود به حساب Bitbucket، دستورالعمل‌های استقرار خودکار نرم‌افزار شرکت را تغییر دادند. سپس این نفوذ به زیرساخت داخلی شرکت منتقل شد زیرا مهاجمان از راه دور به سرورهای آن دسترسی پیدا کردند.

اعتبارنامه‌های جمع‌آوری شده در طول این نقض امنیتی به مهاجمان اجازه داد تا محدودیت‌های تراکنش و بررسی‌های تأیید مورد استفاده برای کنترل انتقال رمزارز را دور بزنند. SPF و CSA گفتند که مهاجمان متعاقباً تراکنش‌های رمزارزی را انجام دادند که منجر به زیان ۱۱.۸ میلیون دلاری شد.

استفاده از ارزیابی کدنویسی به عنوان روش تحویل بدافزار، شبیه حملاتی است که قبلاً در سراسر بخش رمزارز مستند شده‌اند، جایی که توسعه‌دهندگان و سایر پرسنل فنی با پیشنهادهای شغلی مواجه می‌شوند و سپس از آنها خواسته می‌شود تا کد را اجرا کنند یا نرم‌افزار نصب کنند.

در ماه می، crypto.news گزارشی درباره بدافزار TrapDoor منتشر کرد که توسعه‌دهندگان رمزارز و هوش مصنوعی را از طریق بسته‌های نرم‌افزاری مخرب هدف قرار داده بود. پلتفرم امنیتی توسعه‌دهنده Socket حداقل ۳۴ بسته مخرب و ۳۸۴ نسخه مرتبط را در اکوسیستم‌های npm، PyPI و Rust پیدا کرد.

به گفته Socket، این بسته‌ها برای سرقت اطلاعات کیف پول رمزارزی در کنار توکن‌های GitHub، کلیدهای API، اعتبارنامه‌های ابری و دسترسی SSH طراحی شده بودند. این کمپین، محیط‌های توسعه‌دهندگان را در نقطه آسیب‌پذیری قرار داد و به مهاجمان امکان داد تا اعتبارنامه‌هایی را هدف قرار دهند که می‌توانند دسترسی به سیستم‌های خارج از حساب‌های رمزارزی شخصی قربانی را فراهم کنند.

کارکنان رمزارز بارها با حملات بدافزاری مبتنی بر استخدام مواجه شده‌اند

حملات با محوریت استخدام نیز به پلتفرم‌های ارتباطی قانونی تکیه کرده‌اند تا تماس اولیه معتبر به نظر برسد، قبل از اینکه قربانیان را به سمت نرم‌افزارهای مخرب سوق دهند.

یک کمپین بدافزاری Obsidian در آوریل از LinkedIn و Telegram برای تماس با متخصصان رمزارز و مالی استفاده کرد. Elastic Security Labs دریافت که مهاجمان برای متقاعد کردن اهداف به نصب افزونه‌های جامعه مخرب برای برنامه قانونی یادداشت‌برداری Obsidian، به مهندسی اجتماعی تکیه کرده‌اند.

به گفته Elastic Security Labs، این بدافزار که با نام PHANTOMPULSE شناسایی شد، از سه شبکه بلاک‌چین برای دریافت دستورات و حفظ پایداری استفاده می‌کرد. محققان برای کاهش خطر تبدیل نرم‌افزارهای بهره‌وری قانونی به نقطه ورودی برای مهاجمان، سیاست‌های سخت‌گیرانه پلاگین در سطح برنامه را در شرکت‌های مالی توصیه کردند.

در همان ماه، ارائه‌دهنده کیف پول Zerion یک نقض امنیتی ۱۰۰,۰۰۰ دلاری را که به یک عملیات مهندسی اجتماعی طولانی مدت مرتبط با مهاجمان کره شمالی گره خورده بود، تأیید کرد. نقض امنیتی Zerion شامل استفاده مهاجمان از هوش مصنوعی برای جعل هویت مخاطبین مورد اعتماد قبل از به خطر انداختن اعتبارنامه‌های کیف پول داغ بود.

محققان Security Alliance این کمپین را به ۱۶۴ دامنه مخرب مورد استفاده در تلاش برای نفوذ به شرکت‌های رمزارز از طریق خدماتی از جمله Slack و LinkedIn مرتبط دانستند. Zerion گفت که مهاجمان جنبه انسانی عملیات آن را هدف قرار داده بودند، به جای اینکه مستقیماً فناوری زیربنایی کیف پول آن را بشکنند.

SPF و CSA آخرین ضرر ۱۱.۸ میلیون دلاری را به کره شمالی یا هیچ گروه هکری دیگری نسبت نداده‌اند.

با این حال، مهندسی اجتماعی مبتنی بر استخدام قبلاً توسط بازیگران تهدید کره شمالی علیه مشاغل رمزارز استفاده شده است. Google Cloud و Wiz در سال ۲۰۲۵ گزارش دادند که UNC4899، همچنین معروف به TraderTraitor، از طریق LinkedIn و Telegram با کارکنان شرکت‌های رمزارز در حالی که خود را استخدام‌کننده معرفی کرده بودند، تماس گرفته بود.

در حوادث مربوط به رویکردهای شغلی از راه دور، کارکنان متقاعد شدند که کانتینرهای Docker مخرب را روی ایستگاه‌های کاری خود اجرا کنند. این کانتینرها دانلودرها و بک‌دورهایی را مستقر کردند که به زیرساخت تحت کنترل مهاجم متصل بودند، پس از آن گروه از طریق شبکه‌های داخلی حرکت کرد، اعتبارنامه‌ها را جمع‌آوری کرد و به دنبال سیستم‌های مورد استفاده برای پردازش تراکنش‌های رمزارزی گشت.

گوگل گفت که یک حادثه به UNC4899 اجازه داد تا احراز هویت چند عاملی را در یک حساب Google Cloud با امتیازات بالا غیرفعال کند و به خدمات مرتبط با کیف پول دسترسی پیدا کند. به گفته تحقیقات تهدید این شرکت، این گروه حداقل از سال ۲۰۲۰ فعال بوده و به شدت بر شرکت‌های رمزارز و بلاک‌چین تمرکز داشته است.

مقامات سنگاپور خواستار کنترل‌های سخت‌گیرانه‌تر مخزن و اعتبارنامه هستند

پس از این حادثه اخیر، SPF و CSA به کسب‌وکارها و افراد، به ویژه کسانی که در حوزه فناوری و رمزارز فعالیت می‌کنند، توصیه کردند که قبل از تعامل با فایل‌ها، وب‌سایت‌ها یا نرم‌افزارهای مرتبط با شغل، هویت استخدام‌کنندگان و شرکت‌هایی را که ادعا می‌کنند نماینده آنها هستند، تأیید کنند.

همچنین به شرکت‌ها توصیه شد که کلیدهای رابط برنامه‌نویسی کاربردی (API) و اعتبارنامه‌های داخلی را محافظت کرده و احراز هویت چند عاملی را تقویت کنند. ایمن‌سازی مخازن کد و خطوط لوله استقرار نرم‌افزار به طور خاص توصیه شد، زیرا دسترسی به این سیستم‌ها می‌تواند امکان نفوذی را فراهم کند که از یک دستگاه کارمند شروع شده و به زیرساخت شرکت برسد.

این آژانس‌ها همچنین از کسب‌وکارها خواستند که نحوه ذخیره‌سازی و دسترسی به اعتبارنامه‌های حساس را بررسی کنند. در مورد اخیر، اعتبارنامه‌های جمع‌آوری شده پس از نفوذ اولیه برای دور زدن محدودیت‌های تراکنش و بررسی‌های تأیید استفاده شد و به مهاجمان امکان داد تا انتقال رمزارز را انجام دهند.

دسترسی توسعه‌دهنده یک هدف مکرر باقی مانده است زیرا مخازن نرم‌افزار و ابزارهای مرتبط می‌توانند حاوی اعتبارنامه‌ها باشند یا مسیرهایی را به سیستم‌های ابری و تولید فراهم کنند. برای مثال، کمپین TrapDoor که در ماه می کشف شد، توکن‌های GitHub، کلیدهای SSH و اعتبارنامه‌های ابری را در کنار داده‌های کیف پول رمزارزی هدف قرار داد و به مهاجمان انواع مختلفی از دسترسی را از یک محیط توسعه‌دهنده آلوده فراهم کرد.

کلاهبرداری‌های استخدام‌کننده قبلی نیز از گام‌های مشابه با روش‌های تحویل بدافزار متفاوت استفاده کرده‌اند. یک کمپین مصاحبه جعلی در دسامبر ۲۰۲۴، متخصصان Web3 را از طریق LinkedIn، Telegram و پلتفرم‌های فریلنسری با پیشنهادهای شغلی پردرآمد مورد هدف قرار داد.

اهداف به یک سرویس مصاحبه ویدیویی هدایت شدند و قبل از رسیدن به یک کار ویدیویی نهایی، سوالات عادی صنعت از آنها پرسیده شد. هنگامی که قربانیان با مشکل احتمالی میکروفون یا دوربین مواجه می‌شدند، دستورالعمل‌های عیب‌یابی به آنها نشان داده می‌شد که از آنها می‌خواست دستوراتی را روی رایانه‌های خود اجرا کنند.

تیلور موناهان، محقق آن‌چین در آن زمان گفت که اجرای این دستورات می‌تواند دسترسی عمومی به دستگاه را به مهاجمان بدهد و فرصت‌هایی را برای سرقت اطلاعات حساس، نظارت بر فعالیت یا به خطر انداختن کیف پول‌های رمزارزی ایجاد کند.

دستگاه‌های به خطر افتاده باید فوراً ایزوله شوند

برای کسب‌وکارهایی که گمان می‌کنند دستگاه کارمند یا سیستم داخلی قبلاً مورد نفوذ قرار گرفته است، SPF و CSA توصیه کردند که تجهیزات یا سیستم‌های آسیب‌دیده را فوراً ایزوله کنند.

نشست‌های فعال باید لغو شوند و اعتبارنامه‌ها بازنشانی شوند، در حالی که لاگ‌های دسترسی باید برای یافتن نشانه‌هایی مبنی بر ورود مهاجمان به سایر حساب‌ها یا زیرساخت شرکت بررسی شوند. مقامات همچنین به کسب‌وکارها توصیه کردند که بررسی کنند آیا مخازن کد، سرورهای داخلی، حساب‌ها یا گردش کارهای تأیید در طول نفوذ تغییر کرده‌اند یا خیر.

به گفته این آژانس‌ها، تیم‌های امنیت سایبری داخلی یا ارائه‌دهندگان امنیت خارجی باید بدون تأخیر تماس گرفته شوند. محققان باید تعیین کنند کدام حساب‌ها و اعتبارنامه‌ها در معرض خطر قرار گرفته‌اند و مشخص کنند آیا تغییرات غیرمجازی پس از نفوذ اولیه انجام شده است یا خیر.

برای افراد، این آژانس‌ها توصیه کردند که رویکردهای استخدام ناخواسته را با احتیاط بررسی کرده و هم استخدام‌کننده و هم شرکت مربوطه را به طور مستقل تأیید کنند. بررسی دقیق‌تر زمانی توصیه شد که فرآیند مصاحبه از نامزدها می‌خواهد فایل‌ها را دانلود کنند، کد ناآشنا را اجرا کنند یا از وب‌سایت‌هایی استفاده کنند که توسط افرادی ارائه شده‌اند که آنها به طور مستقل تأیید نکرده‌اند.

به شرکت‌ها به طور جداگانه توصیه شد که دسترسی به کلیدهای API و سایر اعتبارنامه‌های داخلی را بررسی کنند، کنترل‌های احراز هویت چند عاملی را تقویت کنند و زیرساخت‌های توسعه، از جمله مخازن و خطوط لوله استقرار خودکار را ایمن کنند.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!