면접은 여러 차례 구글 미트(Google Meet)로 진행됐지만, 상대방은 처음부터 끝까지 카메라를 켜지 않았다. 이는 지난 금요일 싱가포르 경찰(Singapore Police Force)과 싱가포르 사이버보안청(Cyber Security Agency of Singapore)이 공개한 사기 사건에서 몇 안 되게 남은 단서 중 하나였다—당시 피해자는 이를 대수롭지 않게 여겼다.
두 기관이 공동 발표한 보고서에 따르면, 암호화폐 기업을 사칭한 이러한 채용 사기 수법으로 인한 총 피해액은 1,180만 달러(약 1,510만 싱가포르 달러)에 달한다. 사건 개요를 보면, 피해자는 먼저 링크드인에서 자신을 특정 암호화폐 기업의 헤드헌터라고 소개한 사람으로부터 연락을 받았다. 대화는 이후 이메일로 옮겨갔는데, 발신 도메인은 실제 회사를 교묘하게 모방한 것이었다. 이어서 여러 차례 구글 미트 면접이 진행됐고, 면접관은 시종일관 카메라를 꺼둔 상태였다. 마지막으로 피해자는 위조된 웹사이트로 유도되어 기술 코딩 테스트를 치렀는데, 이때 회사에서 지급한 노트북을 사용했다—바로 이 과정에서 악성코드가 은밀하게 심어졌다.
정작 치명적이었던 것은 그 악성코드가 노린 대상이었다: 바로 세션 토큰(session token), 즉 서비스가 로그인 상태를 유지하기 위해 사용하는 인증 문자열이었다. 공격자는 이 토큰만 있으면 비밀번호도 인증 코드도 필요 없이, 이미 로그인된 정상 사용자인 것처럼 위장해 다중 인증을 곧바로 우회하고 피해자의 Bitbucket 계정—회사가 소스코드를 저장하고 관리하는 곳—을 열 수 있었다. 이 지점부터 공격자는 고용주의 소프트웨어 시스템을 조작해 내부 서버까지 침투했고, 자격 증명을 수집한 뒤 이를 이용해 거래 한도와 승인 절차를 우회해 자금을 빼돌렸다. 보고서는 피해 기업명을 밝히지 않았으며, 자금의 행방이나 특정 배후에 대한 지목도 하지 않았다. Decrypt는 링크드인 측에 답변을 요청했으며, 답변이 오면 기사를 업데이트할 예정이다.






