面试全程进行了好几轮Google Meet,对方镜头始终没打开过。这是新加坡警方(Singapore Police Force)与新加坡网络安全局(Cyber Security Agency of Singapore)上周五公布的一起诈骗案中,少数留下痕迹的细节——而受害者当时并没有把它当一回事。
两单位联合发布的公告指出,这类假冒加密货币公司招募的诈骗手法,总损失已达1180万美元(约合1510万新加坡币)。案件描述中,受害者先在LinkedIn被自称某加密货币公司猎头的人搭讪,对话随后转往电子邮件,寄件网域刻意模仿真实公司;接着是数轮Google Meet面试,面试官镜头全程关闭。最后,受害者被导向一个伪造网站完成技术性程序测验,并且是用公司配发的笔电操作——在这个过程中,恶意软件被悄悄植入。
真正致命的一步,是那个恶意软件锁定的目标:session token,也就是服务用来维持登录状态的验证字符串。攻击者靠着这串token,不需要密码、也不需要验证码,就能伪装成「已经登录过」的合法用户,直接绕过多重验证机制,打开受害者的Bitbucket帐号——公司存放与管理源代码的地方。从这里开始,攻击者修改了雇主的软件系统,一路摸进内部服务器,搜集凭证,最终用来绕过交易限额与审核机制,把资金转走。公告没有点名受害公司,也没有说明资金流向或归咎于特定对象。Decrypt已联系LinkedIn请求回应,若对方回复将更新报导。






