面試全程進行了好幾輪Google Meet,對方鏡頭始終沒打開過。這是新加坡警方(Singapore Police Force)與新加坡網路安全局(Cyber Security Agency of Singapore)上週五公布的一起詐騙案中,少數留下痕跡的細節——而受害者當時並沒有把它當一回事。
兩單位聯合發布的公告指出,這類假冒加密貨幣公司招募的詐騙手法,總損失已達1180萬美元(約合1510萬新加坡幣)。案件描述中,受害者先在LinkedIn被自稱某加密貨幣公司獵頭的人搭訕,對話隨後轉往電子郵件,寄件網域刻意模仿真實公司;接著是數輪Google Meet面試,面試官鏡頭全程關閉。最後,受害者被導向一個偽造網站完成技術性程式測驗,並且是用公司配發的筆電操作——在這個過程中,惡意軟體被悄悄植入。
真正致命的一步,是那個惡意軟體鎖定的目標:session token,也就是服務用來維持登入狀態的驗證字串。攻擊者靠著這串token,不需要密碼、也不需要驗證碼,就能偽裝成「已經登入過」的合法使用者,直接繞過多重驗證機制,打開受害者的Bitbucket帳號——公司存放與管理原始碼的地方。從這裡開始,攻擊者修改了雇主的軟體系統,一路摸進內部伺服器,蒐集憑證,最終用來繞過交易限額與審核機制,把資金轉走。公告沒有點名受害公司,也沒有說明資金流向或歸咎於特定對象。Decrypt已聯繫LinkedIn請求回應,若對方回覆將更新報導。
不是單一案例,而是一套劇本
研究人員長期追蹤一個代號「Contagious Interview」的行動,手法如出一轍:假獵頭引導Web3開發者安裝惡意程式碼,光是上傳到npm套件庫的問題程式包就超過300個。另一個名為TraderTraitor的組織,則慣用假工作邀約打入企業雲端系統,而非直接鎖定個人錢包——有研究者的解讀是,資金多半就存放在那裡。也有攻擊者假冒Coinbase、Uniswap的招募身分,誘使目標執行特定指令。
這類行動多被歸咎於北韓駭客,但劇本並非他們獨有。講俄語的犯罪集團Crazy Evil甚至架設了一整間假公司ChainSeeker.io,對外招聘「區塊鏈分析師」,藉此引誘應徵者安裝會清空錢包的惡意程式。
新加坡兩單位給個人的建議很直接:透過官方管道核實招募者身分,把「面試官不肯開鏡頭」當作警訊,絕不執行來源不明的程式碼。對企業則建議強化API金鑰與內部憑證管理、加強多重驗證,並留意陌生裝置與異常網路活動;一旦懷疑遭入侵,應立即隔離受影響系統、撤銷現有登入work session、重設憑證並檢查存取紀錄。






