面試全程進行了好幾輪Google Meet,對方鏡頭始終沒打開過。這是新加坡警方(Singapore Police Force)與新加坡網路安全局(Cyber Security Agency of Singapore)上週五公布的一起詐騙案中,少數留下痕跡的細節——而受害者當時並沒有把它當一回事。
兩單位聯合發布的公告指出,這類假冒加密貨幣公司招募的詐騙手法,總損失已達1180萬美元(約合1510萬新加坡幣)。案件描述中,受害者先在LinkedIn被自稱某加密貨幣公司獵頭的人搭訕,對話隨後轉往電子郵件,寄件網域刻意模仿真實公司;接著是數輪Google Meet面試,面試官鏡頭全程關閉。最後,受害者被導向一個偽造網站完成技術性程式測驗,並且是用公司配發的筆電操作——在這個過程中,惡意軟體被悄悄植入。
真正致命的一步,是那個惡意軟體鎖定的目標:session token,也就是服務用來維持登入狀態的驗證字串。攻擊者靠著這串token,不需要密碼、也不需要驗證碼,就能偽裝成「已經登入過」的合法使用者,直接繞過多重驗證機制,打開受害者的Bitbucket帳號——公司存放與管理原始碼的地方。從這裡開始,攻擊者修改了雇主的軟體系統,一路摸進內部伺服器,蒐集憑證,最終用來繞過交易限額與審核機制,把資金轉走。公告沒有點名受害公司,也沒有說明資金流向或歸咎於特定對象。Decrypt已聯繫LinkedIn請求回應,若對方回覆將更新報導。






