シンガポールの警察とシンガポールのサイバーセキュリティ当局との間の共同円形は、暗号化会社への採用を偽装する不正詐欺の種類が約1億ドルの損失をもたらしたと述べています。 そのような攻撃は、個々の財布を直接ターゲットにしませんが、むしろ、採用プロセスを使用して、エンタープライズシステムに入り、資金や内部の権限にさらにアクセスします。
攻撃はLinkedInの連絡先から始まります。
円は、犠牲者が最初にLinkedInに暗号化会社からなると主張し、電子メール通信と呼ばれていたことを示した。 他は、実際の会社と非常に似ていた疑似を使用し、Googleミートを通じて複数のインタビューのラウンドを整理しました。そこで、インタビュー者はカメラを全く開かなかったのです。
自信を得ると、アッセイントは、技術的なコーディングテストの完了を必要とする偽のWebサイトに犠牲者を導きます。 犠牲者が会社の配布機器に関連文書をダウンロードして実行する場合、悪意のある手順はシステムに注入されます。
ステルトークンと過負荷係数認証
シンガポールの機関は、悪意のある手続がメッセージを盗む可能性があることを開示しています。 メッセージトークンは、ログイン認証を完了したユーザーを表し、アッセイントが複数のファクター認証情報を繰り返すことなく、犠牲者 ' s アカウントを直接入力できるようにします。
公開された場合、攻撃者は犠牲者 ' s Bitbucket アカウントを開きます。 Bitbucketは、多くの場合、ビジネスコードのストレージと管理で使用されます。 アカウントを入力すると、攻撃者は雇用主のソフトウェアシステムを変更し、内部サーバーへのアクセスを継続しました。
- 一部の $11.8 宣言された損失の百万
- 影響はコード倉庫および内部サーバーを含んでいます
- 一般的なエントリポイントは、偽の採用と偽造技術テストです。
目標は、企業財務と権限にシフトしています。
攻撃者は、その後、追加の内部文書を収集し、トランザクションの制限と資金の経時転送のクリアランスチェックをバイパスする情報を使用していたことを報告しました。 共同通信は、影響を受けた企業の名前を開示しませんでした。また、特定の攻撃組織に資金が行ったり、明確に属性を付けられたかを述べました。
この技術は、セキュリティ研究者が長年追跡してきた「伝染インタビュー」の動作に似ています。 活動は通常、Web3開発者をターゲットにし、不正な採用を使用して悪意のあるコードを操作します。 研究者は、攻撃者の中には、CoinbaseやUniswapなどの企業が採用のために偽装し、それによって企業クラウドシステムに入り、単に個人資産を盗まないと述べた。
オフィシャルおすすめI.D.
シンガポールの警察とサイバーセキュリティサービスは、公式チャンネルを通じて、個人がリクルーターの身元を検証することを推奨しています。カメラの開口を拒否し、未知の起源のコードや手順を作動させないように、インタビュアーについて警戒します。
企業にとっては、APIキーと内部バウチャーの保護、マルチファクター認証の強化、および不正な機器のエントリおよび異常なネットワーク活動の監視に焦点を合わせています。 システムが侵害されたと疑われると、影響を受けた機器は、隔離され、アクティブなセッションはキャンセルされ、バウチャーは交換され、アクセスログはできるだけ早くチェックされます。
