风险提示:理性看待区块链,提高风险意识!
币界网
USDT USDT $1.00 0.01%
XRP XRP $1.43310000 0.19%
BNB BNB $637.54000000 0.02%
USDC USDC $0.99963000 0.01%
SOL SOL $86.49000000 0.99%
TRX TRX $0.32360000 1.25%
BTC BTC $67,234.00 2.34%
ETH ETH $3,456.00 1.23%
CoinMeta Skill
限时免费体验

让 AI 更快获取有效、准确、可行动的币圈全景信息

web3: 新加坡:假冒加密招聘诈骗已致损失1180万美元

摘要

币行吧报道: 新加坡警方与新加坡网络安全局发布联合通报称,一类冒充加密公司招聘人员的诈骗,已...

web3: 新加坡:假冒加密招聘诈骗已致损失1180万美元
币行吧报道:

新加坡警方与新加坡网络安全局发布联合通报称,一类冒充加密公司招聘人员的诈骗,已造成约 1180 万美元损失。这类攻击并不直接瞄准个人钱包,而是借招聘流程进入企业系统,再进一步接触资金与内部权限。

攻击从 LinkedIn 接触开始

通报显示,受害者先在 LinkedIn 上被自称来自加密公司的招聘人员联系,随后转到电子邮件沟通。对方使用与真实公司高度相似的仿冒域名,并通过 Google Meet 安排多轮面试,面试者全程不开摄像头。

在取得信任后,攻击者会把受害者引导至伪造网站,要求完成技术编码测试。受害者若在公司配发设备上下载并运行相关文件,恶意程序就会被植入系统。

窃取令牌后绕过多因素认证

新加坡机构披露,恶意程序会窃取会话令牌。会话令牌代表用户已完成登录验证,因此攻击者拿到令牌后,可在不重复输入多因素认证信息的情况下,直接进入受害者账户。

在已披露案例中,攻击者借此打开了受害者的 Bitbucket 账户。Bitbucket 常用于企业代码存储与管理。进入该账户后,攻击者继续修改雇主的软件系统,并进一步接触内部服务器。

  • 已公布损失约 1180 万美元
  • 受影响环节包括代码仓库与内部服务器
  • 常见入口是假招聘与伪造技术测试

目标已转向企业资金与权限

通报称,攻击者随后收集更多内部凭证,并利用这些信息绕过交易限额和审批检查,最终转移资金。联合通报没有披露受影响公司名称,也未说明资金去向或明确归因给具体攻击组织。

这一手法与安全研究人员长期追踪的“Contagious Interview”行动相似。相关活动通常以 Web3 开发者为目标,借虚假招聘诱导其运行恶意代码。研究人员还提到,部分攻击者会冒充 Coinbase、Uniswap 等公司招聘人员,借此进入企业云系统,而不只是窃取个人资产。

官方建议核验招聘身份

新加坡警方与网络安全局建议个人通过官方渠道核验招聘人员身份,对拒绝开摄像头的面试者保持警惕,不要运行来源不明的代码或程序。

对企业而言,重点在于保护 API 密钥和内部凭证,强化多因素认证,并监测陌生设备登录和异常网络活动。一旦怀疑系统已被入侵,应尽快隔离受影响设备、撤销活跃会话、重置凭证并检查访问日志。

评论 (6)

登录 后即可发表评论
你还好吗?

假招聘骗钱太狠,个人企业都按官方建议做,别让骗子得逞。

0 回复
戒贪
戒贪 1小时前

假招聘骗企业资金,这损失太大,官方建议得重视,企业得保护好内部凭证。

0 回复
V5♞
V5♞ 1小时前

这诈骗手段太狡猾了,从招聘入手,企业和个人都得小心核验身份,别轻易运行不明程序。

0 回复
LG
LG 1小时前

以招聘为幌子行骗,手段隐蔽,大家得按官方提示提高警惕。

0 回复
发
1小时前

冒充招聘进系统,窃取令牌转资金,个人和企业都要按官方说的做好防范。

0 回复
更多