🌐 外来客网

假招聘诱下载恶意软件 骗徒入侵企业系统造成逾1500万元损失

声明:本文转载自 「8视界」, 或因排版与篇幅原因进行过编辑,内容未经本站独立核实,不代表本站立场、观点或建议。 如涉及版权问题,请联系我们,核实后立即删除。 [ 免责声明 ]

骗徒冒充加密货币相关公司的招聘人员,以技术编程测试为由,诱使受害者用公司设备下载恶意软件,随后入侵企业系统并进行加密货币转账,造成高达1180万美元(约1510万新元)的损失。

新加坡警察部队和新加坡网络安全局今天(14日)发表联合文告,提醒公众和企业,尤其是科技和加密货币领域的从业人员,提防这类骗局。

根据文告,在这类骗局中,骗徒先冒充加密货币相关公司的招聘人员,通过职业社交平台领英(LinkedIn)同受害者取得联系。骗徒会使用与正规公司域名十分相似的假冒域名,通过电邮与受害者沟通。

受害者随后通过Google Meet参加多轮视频面试,但面试人员全程没有开启摄像头。之后,骗徒会指使受害者使用公司配发的设备,到一个假冒网站完成技术编程测试,过程中在不知情的情况下下载了恶意软件,窃取受害者的会话令牌(session token)。

骗徒随后利用取得的令牌,绕过多重身份验证(MFA),登入受害者的Bitbucket账号。

由于有关账号与公司的代码存储库相连,骗徒因此利用机会修改公司的自动化软件部署指令,远程进入内部服务器,并窃取更多登录凭证,从而绕过交易限额和审批检查,进行加密货币转账。

当局提醒技术人员提高警惕

文告指出,开发人员和技术专业人士更容易成为恶意编程任务的目标。不法分子可能冒充招聘人员、雇主或商业伙伴,诱使受害者下载文件或执行代码。

当局建议公众在回应工作机会或参加面试前,通过官方渠道核实招聘人员和公司的身份。如果面试人员拒绝开启摄像头,或要求使用非官方平台或陌生网站,应提高警惕。

公众也不应执行来自不明或未经验证来源的代码或下载文件,并应尽可能在与公司系统隔离的环境中进行技术测试。

企业受促加强系统访问管控

当局也建议企业加强网络安全防护,妥善保管应用程序接口(API)密钥和内部凭证,并严格限制和记录访问权限。

当局指出,虽然多重身份验证是重要的安全措施,但骗徒仍可能通过窃取会话令牌绕过验证。因此,企业可采取设备绑定、异常登录侦测,以及缩短会话令牌有效期等额外措施,并持续监测可疑登录、异常访问,以及代码存储库和自动化部署系统的活动。部署指令的修改也应经过多方审核和批准。

如果怀疑系统遭入侵,应立即隔离受影响的设备或系统、撤销现有会话及重设凭证,并通知内部网络安全团队或服务供应商。

评论 (0)