网络安全风险情报

新加坡加密货币求职骗局导致企业系统被攻破并造成 1180 万美元损失

根据 crypto.news 的报道,针对新加坡某企业员工的一起精心策划的加密货币招聘骗局在伪装成技术评估的恶意软件感染公司配发工作站后,导致了 1180 万美元的损失。这起事件尚未获得官方确认,凸显了企业开发基础设施和凭证管理中存在的重大漏洞。

抽象的网络安全图示,描绘数字风险情报监控与企业网络安全基础设施。
图片: crypto.news

初始招聘向量与社会工程学攻击方法

根据 crypto.news 的报道,这起安全事件始于一名员工在 LinkedIn 上遭到一名假冒合法加密货币企业招聘人员的接洽。随后,沟通转移至使用伪造域名的电子邮件渠道,该域名旨在高度模仿目标企业的真实公司地址。在初期阶段,受害者通过 Google Meet 参加了多次远程视频面试,在此期间面试官始终关闭了视频摄像头。这一初步的社会工程学阶段建立了一种虚假的合法性,为随后的技术评估阶段铺平了道路,并最终将主要有效载荷投递至企业环境中。

随着招聘流程向最终评估推进,受害者被引导访问一个伪造的网站,并被要求使用公司配发的工作站进行技术编码评估。在员工毫不知情的情况下,评估环境下载并安装了具备深度系统渗透能力的恶意软件。这种方法与整个加密货币行业中观察到的更广泛的威胁情报模式相吻合,恶意行为者在其中反复利用开发者对远程就业机会的兴趣来绕过边界网络安全控制,并直接攻击与敏感企业基础设施相连的端点。

开发基础设施的利用与会话令牌窃取

根据新加坡警察部队和新加坡网络安全局的声明,恶意软件在工作站上成功部署后,搜集了受害者的活跃会话令牌。攻击者利用被盗的令牌成功规避了多因素认证协议,获得了对连接至雇主中央代码库的受害者 Bitbucket 帐户的直接管理访问权限。Bitbucket 是软件 development 团队用于管理和协作源代码的核心代码托管平台。对员工开发人员帐户的未授权进入通常会暴露远超单一工作站的范围,尤其是当相关的权限扩展到更广泛的企业源代码库和内部部署环境时。

在成功进入版本控制系统后,攻击者着手修改了公司的自动化软件部署指令。这种未授权的篡改促进了向公司内部基础设施更深层次的横向移动,允许威胁行为者远程访问内部服务器。在此阶段收集的有效管理凭证提供了绕过专门用于监控和控制加密货币出站转账的现有企业交易限额和审批检查所需的必要访问级别。这些结构性缺陷证明了现代高度集成的软件开发工作流中单点妥协的极度危险性。

更广泛的行业威胁格局与历史先例

新加坡报道的这起事件呼应了多个全球网络安全研究机构记录的一系列近期以招聘为主题的网络攻击活动。5月份,安全研究人员报告了针对加密货币和人工智能开发者的复杂恶意软件活动,这些活动通过分发在 npm、PyPI 和 Rust 生态系统等流行注册表中的恶意软件包进行。这些恶意软件包被明确设计用于窃取加密货币钱包信息以及敏感的 GitHub 令牌、API 密钥、云基础设施凭证和安全外壳访问权限,将开发者环境置于现代企业遭受妥协的绝对核心焦点。

同样,安全分析师记录了利用 LinkedIn 和 Telegram 等专业网络接近数字资产专业人士的复杂社会工程学攻击活动。涉及诸如 UNC4899(也被称为 TraderTraitor)等威胁行为者集团的事件持续表明,攻击者如何诱骗员工在工作计算机上执行恶意的 Docker 容器或审查被妥协的代码库。这些高级持续性威胁集团自至少 2020 年以来一直保持对区块链和 Web3 公司的积极运营重点,频繁部署后门以允许他们禁用云账户上的安全控制并破坏连接的金库服务。

监管指导与推荐的安全控制措施

为应对这起数百万美元的损失,新加坡警察部队和新加坡网络安全局发布了全面的建议,敦促企业和技术专业人员严格核实招聘人员及其声称代表的企业的身份。强烈建议机构保护敏感的应用程序接口密钥和内部凭证,同时针对高级拦截技术强化多因素认证系统。确保代码库和自动化软件部署管道的安全已被强调为一项紧迫的需求,因为对这些系统的直接访问可以轻而易举地将端点妥协转化为灾难性的企业级安全漏洞。

此外,监管和执法机构建议企业定期审查敏感凭证在所有运营层级中的存储和访问方式。由于软件 repositories 和相关的开发工具经常包含硬编码的秘密或通往云生产系统的直接路径,开发人员访问权限仍然是恶意威胁行为者的高度优先目标。实施严格的应用级插件策略、进行持续的访问日志审查以及将开发网络与实时金融交易执行环境隔离,是减轻类似供应链和社会工程学向量所必需的至关重要的运营步骤。

即时事件响应与尚未确定的状态发现

对于怀疑员工工作站或内部系统遭到妥协的机构,新加坡当局强调了立即隔离受影响设备的至关重要性。安全团队必须撤销活动的会话,毫不迟延地重置受妥协的凭证,并对访问日志进行详尽的检查,以检测攻击者是否渗入了次要帐户或内部基础设施。此外,企业必须核实代码库、服务器或财务审批工作流在入侵窗口期间是否经历了未授权的修改,并与内部网络安全专业人员或外部事件响应提供商密切协调。

综上所述,尽管新加坡警察部队和新加坡网络安全局报告了一起虚假加密货币求职面试感染公司配发工作站并导致 1180 万美元企业损失的事件,但该事件尚未获得官方确认(independent forensic auditors 或 first-party corporate disclosures)。受影响的实体和用户群体涵盖了数字资产行业内的技术人员和企业财务管理人员。当前立即发生改变的是监管机构对开发者工作站安全、代码库访问限制以及招聘筛选协议的高度关注。机构的下一个强制行动是隔离脆弱端点、审计代码库部署管道并在所有敏感内部网络中强制执行未被妥协的多因素认证。

Cexvia 易鉴结论

最终情报评估与强制风险缓解措施

新加坡警察部队和新加坡网络安全局报告了一起事件,攻击者利用受害员工被盗的会话令牌绕过多因素认证,访问企业代码库并篡改自动化部署指令,从而转移了 1180 万美元的加密货币。该事件尚未获得官方确认,表明针对性的招聘社会工程学攻击能够突破高价值企业金库控制。

风险含义
这起报道的安全事件表明,现代威胁行为者越来越多地通过招聘诱饵针对人类攻击向量,以破坏高权限的技术环境。通过武器化标准招聘流程,攻击者能够绕过边界防御,破坏诸如 Bitbucket 的版本控制系统,并在不触发传统安全警报的情况下操纵内部交易审批工作流。
用户行动
数字资产行业内的机构必须立即审查其代码库权限,实施严格的应用级插件策略,并强制执行能够抵御会话令牌劫持的强大多因素认证控制。技术人员应独立核实所有招聘沟通,并严格避免在公司配发设备上执行未经验证的代码、审查任务或运行脚本。
Singapore Police Force / Cyber Security Agency of Singapore