据新加坡警察部队和新加坡网络安全局联合发布的公告,冒充加密货币公司招聘人员的诈骗分子通过在 LinkedIn 上向开发人员提供虚假工作机会,窃取了 1180 万美元;相关情况于周五公布。
诈骗通常始于招聘人员通过 LinkedIn 接触受害者,随后转至伪造的电子邮件域名和 Google Meet 视频面试。之后,受害者会被要求使用公司配发的设备进行虚假的技术编码测试,并在此过程中下载恶意代码。恶意软件安装后,会窃取会话令牌,绕过多因素身份验证,并访问受害者的 Bitbucket 账户——雇主在该账户中存储源代码。攻击者随后渗透公司的内部系统,通过绕过交易限额和审批检查来转移资金。
