首頁LBank 新聞中心
假冒 LinkedIn 加密貨幣求職詐騙已造成 1,180 萬美元損失:新加坡
fake-linkedin-crypto-job-scams-have-cost-11-8m-singapore
假冒 LinkedIn 加密貨幣求職詐騙已造成 1,180 萬美元損失:新加坡
在一場假冒的程式考核中植入的惡意軟體竊取了一個會話權杖,繞過多因素驗證以存取程式碼儲存庫。
2026-08-14 來源:decrypt.co

簡述

  • 新加坡警方和網絡安全機構指出,利用虛假工作機會和受損軟體系統進行的詐騙造成了 1,180 萬美元的損失。
  • 他們描述了一個案例:一名受害者被一家加密貨幣公司的虛假招聘人員接觸,並被引導在公司筆記型電腦上進行程式碼評估。
  • 惡意軟體竊取了一個會話令牌,該令牌被用於繞過多因素身份驗證並打開受害者的 Bitbucket 帳戶。

根據新加坡警察部隊和新加坡網絡安全局的聯合公告,冒充加密貨幣公司招聘人員的詐騙犯已騙取 1,180 萬美元(1,510 萬新加坡元),他們利用虛假工作機會來侵害目標的雇主。

據《海峽時報》和《亞洲新聞台》報導,這些機構在週五的一份聲明中闡述了該詐騙的運作方式:一名受害者在 LinkedIn 上被冒充加密貨幣公司招聘人員的人接觸,隨後轉移到電子郵件溝通,發件人使用了一個與真實公司高度相似的假冒域名。隨後進行了多次 Google Meet 面試。面試官在整個過程中都關閉了攝像頭。

受害者隨後被引導至一個偽造的網站進行技術程式碼評估,並在公司配發的設備上完成了評估,在此過程中,他在不知情的情況下下載了惡意軟體。

該惡意軟體截獲了一個會話令牌,這是服務發出以保持用戶登錄的字串。由於該令牌代表一個已驗證的會話,因此提供它可以繞過多因素身份驗證,並打開受害者的 Bitbucket 帳戶,該公司在此處儲存和管理其原始碼。

這些機構表示,攻擊者隨後修改了雇主的軟體系統,並入侵了其內部伺服器,收集了憑證,然後利用這些憑證繞過交易限制和審批檢查並轉移資金。該公告沒有點名任何公司,也沒有說明資金流向何處,或將攻擊歸咎於任何人。 Decrypt 已聯繫 LinkedIn 尋求評論,並將在收到回應後更新此文章。

傳染性面試

這種模式已有詳細記錄,研究人員正在追蹤一項長期運作的行動,他們稱之為「傳染性面試」,其中虛假招聘人員引導 Web3 開發人員接觸惡意程式碼,包括上傳到 npm 儲存庫的 300 多個陷阱套件。一個名為 TraderTraitor 的團體利用虛假工作機會攻擊企業雲系統而不是個人錢包,一位研究人員認為這是因為錢都集中在那裡。其他人則冒充 Coinbase 和 Uniswap 的招聘人員,誘騙目標執行命令。

這些活動被歸咎於北韓駭客,但這套手法並非他們獨有。講俄語的 Crazy Evil 團體建立了一家完整的虛假 Web3 公司 ChainSeeker.io,並刊登區塊鏈分析師職位,以引誘申請人安裝錢包耗盡惡意軟體。

新加坡機構對個人的建議是:透過官方管道驗證招聘人員、將不開攝像頭的面試官視為警告訊號,以及絕不運行來自未經驗證來源的程式碼。對於公司,這些機構建議保護 API 金鑰和內部憑證、強化多因素身份驗證,並留意不明設備和異常網絡活動。如果懷疑遭到入侵,他們建議隔離受影響的系統、撤銷活動會話、重置憑證並審查存取日誌。