
新加坡當局表示,一項虛假的加密貨幣職位邀約導致公司設備感染惡意軟體,攻擊者隨後取得了公司系統的存取權限並繞過了交易控制,造成了 1,180 萬美元的損失。
新加坡警察部隊和新加坡網路安全局於 8 月 14 日表示,受害者最初在 LinkedIn 上接到一名冒充加密貨幣相關公司招聘人員的詐騙者聯繫,開始了一場面試過程,最終使攻擊者取得了受害者雇主的存取權限。
通訊從 LinkedIn 轉移到電子郵件,假冒的招聘人員使用了一個與合法公司地址非常相似的偽造網域。受害者還透過 Google Meet 參加了幾次面試,儘管主持面試的人在通話期間一直關閉攝像頭。
隨著招聘流程的推進,受害者被導向一個偽造網站,並被要求在公司配發的設備上完成一項技術編碼評估。在評估期間,惡意軟體被下載下來,受害者並未意識到設備已被入侵。
新加坡警察部隊和網路安全局表示,惡意軟體安裝後,會竊取受害者的會話令牌。攻擊者隨後利用被竊取的令牌繞過多因素身份驗證,並取得了受害者的 Bitbucket 帳戶存取權限,該帳戶連接到雇主的程式碼儲存庫。
Bitbucket 是一個程式碼儲存庫託管服務,供軟體開發團隊儲存、管理和協作處理原始碼。因此,當員工帳戶具有與公司儲存庫或其他開發系統連結的權限時,存取該帳戶可能會暴露的不僅僅是個人設備。
根據這兩個機構的說法,攻擊者進入 Bitbucket 帳戶後,修改了公司的自動化軟體部署指令。隨後,攻擊透過遠端存取公司伺服器,滲透到公司的內部基礎設施中。
在入侵過程中收集到的憑證使攻擊者能夠繞過用於控制加密貨幣轉帳的交易限額和審批檢查。新加坡警察部隊和網路安全局表示,攻擊者隨後進行了加密貨幣交易,導致總計 1,180 萬美元的損失。
將編碼評估作為惡意軟體傳遞方式的做法,類似於加密貨幣產業中先前記錄的攻擊,即開發人員和其他技術人員會收到工作邀約,然後被要求運行程式碼或安裝軟體。
今年 5 月,crypto.news 報導了 TrapDoor 惡意軟體,該軟體透過惡意軟體包鎖定加密貨幣和人工智慧開發人員。開發人員安全平台 Socket 在 npm、PyPI 和 Rust 生態系統中發現了至少 34 個惡意軟體包和 384 個相關版本。
根據 Socket 的說法,這些軟體包旨在竊取加密貨幣錢包資訊以及 GitHub 令牌、API 金鑰、雲端憑證和 SSH 存取。該活動將開發人員環境置於妥協點,允許攻擊者鎖定可能提供對受害者個人加密貨幣帳戶之外的系統存取權限的憑證。
以招聘為主題的攻擊也曾利用合法的通訊平台,使初步接觸看起來可信,然後再引導受害者使用惡意軟體。
今年 4 月,一場 Obsidian 惡意軟體活動利用 LinkedIn 和 Telegram 接觸加密貨幣和金融專業人士。Elastic Security Labs 發現,攻擊者依賴社交工程說服目標安裝合法 Obsidian 筆記應用程式的惡意社群外掛程式。
根據 Elastic Security Labs 的說法,被識別為 PHANTOMPULSE 的惡意軟體使用了三個區塊鏈網路來接收命令並維持持久性。研究人員建議金融公司實施嚴格的應用程式級外掛程式政策,以降低合法生產力軟體被轉化為攻擊者入口點的風險。
同月,錢包供應商 Zerion 證實了一起與北韓攻擊者相關的長期社交工程行動,導致 10 萬美元的損失。Zerion 安全漏洞涉及攻擊者利用人工智慧冒充信任的聯絡人,然後竊取熱錢包憑證。
Security Alliance 研究人員將該活動與用於滲透加密貨幣公司的 164 個惡意網域聯繫起來,這些服務包括 Slack 和 LinkedIn。Zerion 表示,攻擊者針對的是其營運的人為方面,而不是直接破壞其底層錢包技術。
新加坡警察部隊和網路安全局尚未將這 1,180 萬美元的最新損失歸咎於北韓或任何其他駭客組織。
然而,以招聘為基礎的社交工程過去曾被北韓威脅行為者用於針對加密貨幣企業。Google Cloud 和 Wiz 在 2025 年報告稱,UNC4899(也稱為 TraderTraitor)曾透過 LinkedIn 和 Telegram 冒充招聘人員,接觸加密貨幣公司的員工。
在涉及遠端工作方式的事件中,員工被說服在其工作站上執行惡意 Docker 容器。這些容器部署了與攻擊者控制的基礎設施相連的下載器和後門,隨後該團體穿梭於內部網路,收集憑證,並搜尋用於處理加密貨幣交易的系統。
Google 表示,其中一起事件使 UNC4899 能夠禁用特權 Google Cloud 帳戶上的多因素身份驗證,並存取與錢包相關的服務。根據該公司的威脅研究,該團體自 2020 年以來一直活躍,並主要關注加密貨幣和區塊鏈公司。
繼最新事件之後,新加坡警察部隊和網路安全局建議企業和個人,特別是在科技和加密貨幣領域營運的企業和個人,在與工作相關的文件、網站或軟體互動之前,驗證招聘人員的身份以及他們聲稱代表的公司。
公司還應保護應用程式編程介面金鑰和內部憑證,同時加強多因素身份驗證。特別建議保護程式碼儲存庫和軟體部署管道,因為對這些系統的存取可能允許從一台員工設備開始的入侵擴展到公司基礎設施。
這些機構還敦促企業審查敏感憑證的儲存和存取方式。在最新的案例中,初始入侵後收集到的憑證被用於繞過交易限額和審批檢查,使攻擊者能夠執行加密貨幣轉帳。
開發人員存取仍然是一個經常性目標,因為軟體儲存庫和相關工具可能包含憑證或提供進入雲端和生產系統的途徑。例如,5 月份發現的 TrapDoor 行動鎖定 GitHub 令牌、SSH 金鑰和雲端憑證以及加密貨幣錢包數據,使攻擊者可以從一個受感染的開發人員環境中獲得多種存取權限。
早期的招聘詐騙也使用類似的步驟,但惡意軟體傳遞方法不同。2024 年 12 月的一場虛假面試活動透過 LinkedIn、Telegram 和自由職業平台向 Web3 專業人士發出了豐厚的工作邀約。
目標被引導至視訊面試服務,並被問及普通的行業問題,然後才到達最終的視訊任務。當受害者遇到所謂的麥克風或攝像頭問題時,他們會看到疑難排解說明,要求他們在電腦上執行命令。
鏈上調查員 Taylor Monahan 當時表示,執行這些命令可能會讓攻擊者普遍存取設備,從而創造竊取敏感資訊、監控活動或入侵加密貨幣錢包的機會。
對於懷疑員工設備或內部系統已被入侵的企業,新加坡警察部隊和網路安全局建議立即隔離受影響的設備或系統。
應撤銷活動會話並重設憑證,同時應檢查存取日誌,以查找攻擊者是否進入其他帳戶或公司基礎設施的跡象。當局還建議企業檢查在入侵期間程式碼儲存庫、內部伺服器、帳戶或審批流程是否已被更改。
根據這些機構的說法,應毫不拖延地聯繫內部網路安全團隊或外部安全供應商。調查人員應確定哪些帳戶和憑證遭到暴露,並查明在初始入侵後是否發生了未經授權的更改。
對於個人,這些機構建議謹慎對待非請自來的招聘邀約,並獨立驗證招聘人員和相關公司。當面試過程要求應徵者下載文件、運行不熟悉的程式碼或使用未經他們獨立驗證的人提供的網站時,建議格外審慎。
另外,建議公司審查對 API 金鑰和其他內部憑證的存取,加強多因素身份驗證控制,並保護開發基礎設施,包括儲存庫和自動化部署管道。