bot.gif
取消
选择语言
确认
简体中文
繁体中文
English
close
正在加载
web3: 新加坡通报加密招聘骗局致企业损失1180万美元
互联网 · 2026-08-14 18:51
1
摘要
新加坡通报一起加密招聘骗局,攻击者借假面试植入恶意程序,最终导致企业损失 1180 万美元 。
币界网报道:

新加坡警方与新加坡网络安全局 8 月 14 日通报,一起伪装成加密行业招聘流程的攻击事件,最终给一家企业造成 1180 万美元损失。攻击者先通过 LinkedIn 接触受害员工,再借技术测试投放恶意程序,随后进入公司代码仓库和内部系统,并绕过加密转账控制。

这起事件显示,针对加密行业的攻击已不再局限于钱包或交易账户,开发者设备、代码仓库和自动化部署系统正成为新的突破口。

攻击从假招聘开始

通报称,受害者最初在 LinkedIn 上被一名冒充加密相关公司招聘人员的骗子联系。双方随后转到电子邮件沟通,对方使用了与真实公司域名高度相似的仿冒地址。

受害者还参加了数轮 Google Meet 面试。随着流程推进,对方引导其进入一个仿冒网站,并要求在公司配发设备上完成技术编码测试。恶意软件就在这一过程中被下载到设备中,受害者当时并未察觉。

会话令牌被盗,MFA 被绕过

新加坡警方与网络安全局表示,恶意程序安装后窃取了受害者的会话令牌。攻击者利用这一令牌绕过多重身份验证,进入受害者的 Bitbucket 账户。

由于该账户与雇主的代码仓库相连,攻击者随后得以修改公司的自动化软件部署指令,并进一步远程进入企业服务器和内部基础设施。

在入侵过程中获取的凭证,后来又被用于绕过公司针对加密转账设置的交易限额和审批检查。最终,攻击者发起多笔加密交易,造成总计 1180 万美元损失。

开发者环境持续成为目标

这类以招聘为名义的攻击,在加密行业已多次出现。攻击者通常先接触开发者或技术岗位人员,再诱导其运行代码、安装软件或执行命令,从而控制工作设备。

报道提到,5 月披露的 TrapDoor 恶意软件就曾通过 npm、PyPI 和 Rust 生态中的恶意软件包,针对加密和 AI 开发者。研究人员称,这类攻击不仅会窃取钱包信息,还会搜集 GitHub 令牌、API 密钥、云凭证和 SSH 访问权限。

今年 4 月,另一轮 Obsidian 相关攻击也曾通过 LinkedIn 和 Telegram 接触加密及金融从业者,诱导目标安装带毒插件。研究人员当时指出,攻击者正越来越多地从“人”这一环节切入,而不是直接攻击钱包底层技术。

新加坡当局给出应对建议

新加坡当局建议企业加强 API 密钥、内部凭证、多重身份验证、代码仓库和自动化部署流程的保护,因为单一员工设备失陷后,攻击路径可能迅速扩展到生产系统。

对于怀疑已被入侵的企业,当局建议立即隔离受影响设备或系统,撤销活跃会话,重置凭证,并检查访问日志、代码仓库、内部服务器及审批流程是否被改动。同时,应尽快联系内部安全团队或外部安全服务商,确认暴露范围和未授权操作。

相关资讯