面试全程进行了好几轮Google Meet,对方镜头始终没打开过。这是新加坡警方(Singapore Police Force)与新加坡网络安全局(Cyber Security Agency of Singapore)上周五公布的一起诈骗案中,少数留下痕迹的细节——而受害者当时并没有把它当一回事。

两单位联合发布的公告指出,这类假冒加密货币公司招募的诈骗手法,总损失已达1180万美元(约合1510万新加坡币)。案件描述中,受害者先在LinkedIn被自称某加密货币公司猎头的人搭讪,对话随后转往电子邮件,寄件网域刻意模仿真实公司;接着是数轮Google Meet面试,面试官镜头全程关闭。最后,受害者被导向一个伪造网站完成技术性程序测验,并且是用公司配发的笔电操作——在这个过程中,恶意软件被悄悄植入。

真正致命的一步,是那个恶意软件锁定的目标:session token,也就是服务用来维持登录状态的验证字符串。攻击者靠着这串token,不需要密码、也不需要验证码,就能伪装成「已经登录过」的合法用户,直接绕过多重验证机制,打开受害者的Bitbucket帐号——公司存放与管理源代码的地方。从这里开始,攻击者修改了雇主的软件系统,一路摸进内部服务器,搜集凭证,最终用来绕过交易限额与审核机制,把资金转走。公告没有点名受害公司,也没有说明资金流向或归咎于特定对象。Decrypt已联系LinkedIn请求回应,若对方回复将更新报导。

不是单一案例,而是一套剧本

研究人员长期追踪一个代号「Contagious Interview」的行动,手法如出一辙:假猎头引导Web3开发者安装恶意代码,光是上传到npm套件库的问题程序包就超过300个。另一个名为TraderTraitor的组织,则惯用假工作邀约打入企业云端系统,而非直接锁定个人钱包——有研究者的解读是,资金多半就存放在那里。也有攻击者假冒Coinbase、Uniswap的招募身分,诱使目标运行特定指令。

这类行动多被归咎于北韩黑客,但剧本并非他们独有。讲俄语的犯罪集团Crazy Evil甚至架设了一整间假公司ChainSeeker.io,对外招聘「区块链分析师」,借此引诱应征者安装会清空钱包的恶意程序。

新加坡两单位给个人的建议很直接:透过官方管道核实招募者身分,把「面试官不肯开镜头」当作警讯,绝不运行来源不明的代码。对企业则建议强化API密钥与内部凭证管理、加强多重验证,并留意陌生设备与异常网络活动;一旦怀疑遭入侵,应立即隔离受影响系统、撤销现有登录work session、重设凭证并检查访问纪录。