新加坡警方与新加坡网络安全局发布联合通报称,一类冒充加密公司招聘人员的诈骗,已造成约 1180 万美元损失。这类攻击并不直接瞄准个人钱包,而是借招聘流程进入企业系统,再进一步接触资金与内部权限。
攻击从 LinkedIn 接触开始
通报显示,受害者先在 LinkedIn 上被自称来自加密公司的招聘人员联系,随后转到电子邮件沟通。对方使用与真实公司高度相似的仿冒域名,并通过 Google Meet 安排多轮面试,面试者全程不开摄像头。
在取得信任后,攻击者会把受害者引导至伪造网站,要求完成技术编码测试。受害者若在公司配发设备上下载并运行相关文件,恶意程序就会被植入系统。
窃取令牌后绕过多因素认证
新加坡机构披露,恶意程序会窃取会话令牌。会话令牌代表用户已完成登录验证,因此攻击者拿到令牌后,可在不重复输入多因素认证信息的情况下,直接进入受害者账户。
在已披露案例中,攻击者借此打开了受害者的 Bitbucket 账户。Bitbucket 常用于企业代码存储与管理。进入该账户后,攻击者继续修改雇主的软件系统,并进一步接触内部服务器。
- 已公布损失约 1180 万美元
- 受影响环节包括代码仓库与内部服务器
- 常见入口是假招聘与伪造技术测试
目标已转向企业资金与权限
通报称,攻击者随后收集更多内部凭证,并利用这些信息绕过交易限额和审批检查,最终转移资金。联合通报没有披露受影响公司名称,也未说明资金去向或明确归因给具体攻击组织。
这一手法与安全研究人员长期追踪的“Contagious Interview”行动相似。相关活动通常以 Web3 开发者为目标,借虚假招聘诱导其运行恶意代码。研究人员还提到,部分攻击者会冒充 Coinbase、Uniswap 等公司招聘人员,借此进入企业云系统,而不只是窃取个人资产。
官方建议核验招聘身份
新加坡警方与网络安全局建议个人通过官方渠道核验招聘人员身份,对拒绝开摄像头的面试者保持警惕,不要运行来源不明的代码或程序。
对企业而言,重点在于保护 API 密钥和内部凭证,强化多因素认证,并监测陌生设备登录和异常网络活动。一旦怀疑系统已被入侵,应尽快隔离受影响设备、撤销活跃会话、重置凭证并检查访问日志。
1
收藏















