新加坡通报冒充招聘的加密货币诈骗致损1,180万美元
新加坡《海峡时报》报道,新加坡警方(SPF)与新加坡网络安全局(CSA)于8月14日发布通报称,一起涉及假招聘和系统被入侵的加密货币诈骗,已造成约1180万美元(1510万新元)损失。
据通报,受害者最初在 LinkedIn 上收到一名冒充加密货币相关公司招聘人员的联系,随后双方通过电子邮件继续沟通;诈骗者还使用了看似正规的假域名。受害者之后参加了通过 Google Meet 进行的视频面试,但面试官始终关闭视频功能。随后,受害者被引导到一个虚假网站,在公司配发的设备上完成技术编码测试,过程中下载了恶意软件。
该恶意软件使诈骗者能够访问受害者的 BitBucket 账户。由于该账户与其所在公司的代码仓库相连,诈骗者进一步远程访问了公司的内部服务器,并绕过交易限额和审批检查,实施加密货币转账等操作。
SPF 和 CSA 提醒公众与企业,应警惕冒充招聘者、雇主或商业伙伴的骗局;核实招聘人员和公司的身份;对拒绝开启视频的面试官保持怀疑;不要从未经验证的来源执行代码或下载文件;保护 API 密钥和内部凭证,并尽可能使用临时凭证;企业还应设置无法轻易绕过的交易限额和其他防护措施,加强多因素认证及设备绑定,并留意网络中异常设备和未预期的账户访问。