面接は何度もGoogle Meetで行われたが、相手のカメラは最後まで一度もオンにならなかった。これは、シンガポール警察(Singapore Police Force)とシンガポールサイバーセキュリティ庁(Cyber Security Agency of Singapore)が先週金曜日に公表した詐欺事件のなかで、数少ない痕跡として残されていた詳細だ――しかし被害者は当時、それを大した問題だとは思わなかった。
両機関が共同で発表した声明によると、暗号資産(仮想通貨)企業の採用を装ったこの詐欺手口による被害総額は、すでに1180万ドル(約1510万シンガポールドル)に達しているという。事件の経緯によれば、被害者はまずLinkedIn上で、ある暗号資産企業のヘッドハンターを名乗る人物から接触を受けた。やり取りはその後メールへと移り、送信元ドメインは実在する企業を巧妙に模倣したものだった。続いて数回にわたるGoogle Meetでの面接が行われたが、面接官はカメラを一度もオンにしなかった。最終的に被害者は偽のウェブサイトへ誘導され、会社支給のノートパソコンを使って技術的なコーディングテストを受けさせられた――その過程で、密かにマルウェアが仕込まれていた。
本当に致命的だったのは、このマルウェアが狙っていた標的だ。それはセッショントークン、つまりサービスがログイン状態を維持するために使う認証文字列だった。攻撃者はこのトークンを利用することで、パスワードも認証コードも必要とせず、すでにログイン済みの正規ユーザーになりすまし、多要素認証の仕組みをそのまま突破。被害者のBitbucketアカウント――ソースコードの保管・管理を行う場所――に侵入した。ここから攻撃者は雇用主のソフトウェアシステムを改ざんし、内部サーバーへと侵入を進め、認証情報を収集。最終的にそれを使って取引限度額や審査の仕組みを回避し、資金を送金させた。声明では被害企業の名前は明かされておらず、資金の流れや特定の犯人についても言及されていない。Decryptはこの件についてLinkedInにコメントを求めており、回答があり次第、記事を更新する予定だ。






