ДомойZ - Баннер Главная итальянскийКриптомошенничество с вакансиями в Сингапуре лишило жертв 11,8 миллиона долларов после появления...

Криптомошенничество с вакансиями в Сингапуре лишило жертв 11,8 миллиона долларов после появления фальшивого рекрутера в LinkedIn

Фиктивное собеседование на работу в LinkedIn обошлось компании в 11,8 млн долларов США после того, как мнимый рекрутер завёл сотрудника из Сингапура прямо в ловушку с вредоносным ПО. Эта сингапурская криптомошенническая схема с вакансией разворачивалась поэтапно и поначалу казалась рутиной — сообщение в LinkedIn, несколько видеозвонков, тест по программированию — прежде чем перерасти в полный взлом корпоративной инфраструктуры и криптовалютное хищение, сообщили Полицейская служба Сингапура и Агентство кибербезопасности Сингапура.

Ключевые выводы

  • Жертве написал в LinkedIn мошенник, выдававший себя за рекрутера криптовалютной компании, и провёл её через поддельный процесс собеседования.
  • Поддельный домен и подстроенная техническая оценка установили вредоносное ПО на служебное устройство жертвы без её ведома.
  • Вредоносное ПО похитило сессионный токен, позволив злоумышленникам обойти многофакторную аутентификацию и взломать аккаунт жертвы в репозитории кода Bitbucket.
  • Из Bitbucket злоумышленники изменили инструкции по деплою, проникли на внутренние серверы компании и обошли контроль транзакций, чтобы украсть криптовалюту на сумму 11,8 млн долларов США.
  • Власти Сингапура не связали атаку с Северной Кореей или какой-либо другой известной хакерской группой.

Криптомошенничество с вакансией в Сингапуре привело к потере 11,8 млн долларов

Мошенничество началось с сообщения, которое выглядело как обычное предложение о работе. SPF и CSA сообщили, что жертву впервые контактовали в LinkedIn от имени человека, якобы подбиравшего кадры для криптовалютной компании, запустив процесс собеседования, который в итоге дал посторонним доступ к работодателю самой жертвы.

Собеседование в LinkedIn, которого не было

Когда общение вышло за пределы LinkedIn, фальшивый рекрутер перешёл на электронную почту, используя поддельный домен, максимально похожий на адрес реальной компании. Затем жертва прошла несколько интервью в Google Meet — при этом человек, их проводивший, всё время держал камеру выключенной. По мере продвижения процесса цель направили на поддельный сайт и попросили выполнить техническое задание по программированию на служебном устройстве. Это задание незаметно доставило на машину вредоносное ПО, и жертва не подозревала, что устройство было скомпрометировано.

Вредоносное ПО обходит MFA и добирается до Bitbucket и серверов компании

После установки вредоносное ПО похитило сессионный токен жертвы — фрагмент данных, позволивший злоумышленникам полностью обойти многофакторную аутентификацию. Этот обход многофакторной аутентификации открыл дверь к аккаунту жертвы в Bitbucket, который был напрямую связан с репозиторием кода работодателя. Поскольку Bitbucket широко используется командами разработчиков для хранения, управления и совместной работы над исходным кодом, один скомпрометированный аккаунт сотрудника с нужными правами может раскрыть гораздо больше, чем просто одно устройство.

Дальше вторжение быстро эскалировало. SPF и CSA сообщили, что злоумышленники изменили автоматические инструкции по развёртыванию ПО компании после взлома аккаунта Bitbucket, а затем использовали этот плацдарм для удалённого доступа к внутренним серверам компании — превратив начавшуюся как фишинговая атака с вакансией попытку в полномасштабную атаку с компрометацией Bitbucket против инфраструктуры компании.

Решающим ударом стали учётные данные, собранные по ходу атаки. Эти украденные данные позволили злоумышленникам обойти лимиты на транзакции и проверки одобрения, предназначенные для контроля переводов криптовалюты, и они использовали этот доступ, чтобы вывести средства из компании. Общий ущерб: подтверждённые властями потери в размере 11,8 млн долларов США.

Знакомый сценарий по всей криптоиндустрии

Это не единичная техника. Атаки с тематикой найма снова и снова опираются на доверенные платформы — LinkedIn, Telegram, Google Meet, Slack — чтобы сделать первый контакт максимально правдоподобным, а затем подтолкнуть жертв к вредоносным файлам или ПО. Именно это и делает такой тип криптовалютного мошенничества с наймом столь эффективным: на входе он эксплуатирует профессиональное доверие, а не техническую уязвимость.

В апреле кампания с вредоносным ПО Obsidian использовала LinkedIn и Telegram для выхода на специалистов в области криптовалют и финансов, убеждая их установить вредоносные плагины для легитимного приложения для заметок Obsidian. Elastic Security Labs идентифицировали вредоносное ПО как PHANTOMPULSE, отметив, что оно использовало три блокчейн-сети для получения команд и сохранения устойчивости. В тот же период сервис кошельков Zerion сообщил о инциденте безопасности на 100 000 долларов, возникшем в результате продолжительной кампании социальной инженерии, приписываемой северокорейским злоумышленникам; исследователи из Security Alliance связали кампанию со 164 вредоносными доменами, использовавшимися для проникновения в криптокомпании через Slack и LinkedIn. Zerion заявила, что злоумышленники нацелились на человеческий фактор в её работе, а не на прямой взлом технологии кошелька.

UNC4899 из Северной Кореи и другие атаки через рекрутеров

Власти Сингапура не приписали потерю в 11,8 млн долларов США Северной Корее или какой-либо другой хакерской группе. Но тактика повторяет шаблон, который ранее использовали акторы, связанные с Северной Кореей. Google Cloud и Wiz сообщили в 2025 году, что группа, известная как UNC4899 или TraderTraitor, выходила на сотрудников криптокомпаний через LinkedIn и Telegram, выдавая себя за рекрутеров, и убеждала некоторых запускать вредоносные Docker-контейнеры, разворачивавшие загрузчики и бэкдоры. По крайней мере в одном случае Google сообщила, что группа отключила многофакторную аутентификацию на привилегированном аккаунте Google Cloud, чтобы получить доступ к сервисам, связанным с кошельками. По сообщениям, группа активна с 2020 года, уделяя особое внимание крипто- и блокчейн-компаниям.

Среды разработки снова и снова оказываются слабым звеном во всех этих случаях. Кампания TrapDoor, обнаруженная в мае, скомпрометировала токены GitHub, SSH-ключи и облачные учётные данные в дополнение к данным криптовалютных кошельков, что позволило злоумышленникам получить несколько форм доступа к системам через одну скомпрометированную машину разработчика. Между тем, в декабре 2024 года кампания с фальшивыми собеседованиями выходила на специалистов Web3 через LinkedIn, Telegram и фриланс-платформы, а затем направляла их к видео-заданию, где якобы неполадки с микрофоном или камерой заставляли жертв запускать команды, открывавшие их устройства для атакующих. Ончейн-исследователь Тейлор Монахан тогда заявила, что запуск этих команд мог дать злоумышленникам общий доступ к устройству, создав возможности для кражи данных, мониторинга активности или компрометации криптокошельков.

Как, по мнению властей Сингапура, должны реагировать компании

После инцидента SPF и CSA призвали бизнес и частных лиц — особенно в сфере технологий и криптовалют — проверять личность рекрутеров и компаний, которые они якобы представляют, прежде чем открывать связанные с работой файлы, сайты или ПО. Компаниям также рекомендовали защищать API-ключи и внутренние учётные данные, усиливать многофакторную аутентификацию и отдельно защищать репозитории кода и конвейеры деплоя, поскольку доступ к этим системам может позволить одному скомпрометированному устройству проникнуть в инфраструктуру всей компании.

Изолировать, отозвать, сбросить

Для компаний, которые подозревают, что взлом уже произошёл, ведомства рекомендовали немедленно изолировать затронутые устройства или системы, отзывать активные сессии и без промедления сбрасывать учётные данные. Журналы доступа следует проверить на признаки того, что злоумышленники добрались до других аккаунтов или инфраструктуры, а команды должны убедиться, не были ли изменены репозитории, серверы или процессы согласования во время компрометации. Внутренние службы безопасности или внешние провайдеры должны быть привлечены как можно скорее, чтобы определить, какие аккаунты были раскрыты и последовали ли за первоначальным вторжением несанкционированные изменения.

Для частных лиц рекомендации проще, но не менее жёсткие: с осторожностью относиться к нежданным предложениям о работе, независимо проверять и рекрутера, и компанию, и быть особенно внимательными, если в процессе собеседования кандидатов просят скачивать файлы, запускать незнакомый код или пользоваться сайтами из непроверенных источников.

FAQ

Как злоумышленники изначально скомпрометировали устройство жертвы?

Злоумышленники выдавали себя за рекрутеров в LinkedIn и использовали поддельные домены и фальшивый сайт для собеседования, чтобы развернуть вредоносное ПО во время технического задания на служебном устройстве.

Какую функцию безопасности злоумышленники обошли, чтобы получить доступ к аккаунту Bitbucket компании?

Злоумышленники с помощью вредоносного ПО похитили сессионные токены, чтобы обойти многофакторную аутентификацию и получить доступ к репозиторию Bitbucket.

Какие рекомендации дают власти Сингапура для предотвращения подобных мошенничеств с наймом?

Власти рекомендуют проверять личность рекрутеров, защищать API-ключи и репозитории кода, немедленно изолировать скомпрометированные устройства, отзывать сессии и сбрасывать учётные данные.

Отнесена ли атака к какой-либо известной хакерской группе?

Власти Сингапура не приписали эту конкретную атаку Северной Корее или какой-либо другой хакерской группе.

{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»Как злоумышленники изначально скомпрометировали устройство жертвы?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Злоумышленники выдавали себя за рекрутеров в LinkedIn и использовали поддельные домены и фальшивый сайт для собеседования, чтобы развернуть вредоносное ПО во время технического задания на служебном устройстве.»}},{«@type»:»Question»,»name»:»Какую функцию безопасности злоумышленники обошли, чтобы получить доступ к аккаунту Bitbucket компании?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Злоумышленники с помощью вредоносного ПО похитили сессионные токены, чтобы обойти многофакторную аутентификацию и получить доступ к репозиторию Bitbucket.»}},{«@type»:»Question»,»name»:»Какие рекомендации дают власти Сингапура для предотвращения подобных мошенничеств с наймом?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Власти рекомендуют проверять личность рекрутеров, защищать API-ключи и репозитории кода, немедленно изолировать скомпрометированные устройства, отзывать сессии и сбрасывать учётные данные.»}},{«@type»:»Question»,»name»:»Отнесена ли атака к какой-либо известной хакерской группе?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Власти Сингапура не приписали эту конкретную атаку Северной Корее или какой-либо другой хакерской группе.»}}]}

Статья подготовлена при содействии искусственного интеллекта и проверена редакционной командой.

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST