Kryptovaluta-svindel fører til stort tap
En falsk jobbtilbud innen kryptovaluta har ført til et tap på 11,8 millioner dollar for et selskap i Singapore, etter at angripere fikk tilgang til bedriftsystemer og omgått transaksjonskontroller, ifølge Singapore-myndighetene.
Angrepsmetode
Singapore Police Force (SPF) og Cyber Security Agency of Singapore (CSA) opplyste 14. august at offeret først ble kontaktet på LinkedIn av en svindler som utga seg for å være rekrutterer fra et kryptovaluta-relatert selskap. Dette startet en intervjuprosess som til slutt ga angriperne tilgang til offerets arbeidsgiver.
Kommunikasjonen flyttet fra LinkedIn til e-post, der den påståtte rekruttereren brukte et forfalsket domene som lignet sterkt på den legitime selskapets adresse. Offeret deltok også i flere intervjuer via Google Meet, selv om personen som gjennomførte intervjuene hadde kameraet av under samtalene.
Etter hvert som rekrutteringsprosessen avanserte, ble offeret sendt til en forfalsket nettside og bedt om å fullføre en teknisk kodingsevaluering på en enhet utstedt av selskapet. Ondsinnet programvare ble lastet ned under evalueringen uten at offeret innså at enheten var blitt kompromittert.
Konsekvenser av angrepet
Når programvaren var installert, samlet malware inn offerets sesjonstoken, ifølge SPF og CSA. Angriperne brukte deretter det stjålne tokenet for å omgå multifaktorautentisering og få tilgang til offerets Bitbucket-konto, som var koblet til arbeidsgiverens kode-repositorium.
Bitbucket er en kode-repositorietjeneste som brukes av programvareutviklingsteam for å lagre, administrere og samarbeide om kildekode. Tilgang til en ansattkonto kan derfor eksponere mer enn den individuelle enheten når kontoen har tillatelser knyttet til selskapets repositorier eller andre utviklingssystemer.
«Rekrutteringsbaserte angrep har også vært avhengig av legitime kommunikasjonsplattformer for å få den innledende kontakten til å virke troverdig før de førte ofrene mot ondsinnet programvare.»
Forebygging og anbefalinger
SPF og CSA har ikke tilskrevet det siste tapet på 11,8 millioner dollar til Nord-Korea eller noen annen hackinggruppe. Imidlertid har rekrutteringsbasert sosial manipulering tidligere blitt brukt av nordkoreanske trusselaktører mot kryptovalutaselskaper.
Myndighetene rådet bedrifter og enkeltpersoner, spesielt de som opererer innen teknologi og kryptovaluta, til å verifisere identiteten til rekrutterere og selskapene de påstår å representere før de interagerer med jobbrelaterte filer, nettsteder eller programvare. Selskaper ble også rådet til å:
- Beskytt API-nøklene og interne legitimasjoner.
- Styrk multifaktorautentiseringen.
- Sikre kode-repositorier og programvareutplasseringspipelines.
For enkeltpersoner anbefalte byråene å behandle uoppfordrede rekrutteringshenvendelser med forsiktighet og uavhengig verifisere både rekruttereren og selskapet involvert.
Ekstra gransking ble anbefalt når en intervjuprosess krever at kandidater laster ned filer, kjører ukjent kode eller bruker nettsteder levert av personer de ikke har verifisert uavhengig.