Falsk Jobtilbud fører til Milliontab
Et falsk jobtilbud inden for kryptovaluta har resulteret i et tab på 11,8 millioner USD for en virksomhed, efter at angribere fik adgang til virksomhedens systemer og omgået transaktionskontroller. Dette blev rapporteret af de singaporeanske myndigheder.
Angrebets Forløb
Offeret blev først kontaktet på LinkedIn af en svindler, der udgav sig for at være rekrutterer fra en kryptovaluta-relateret virksomhed. Dette indledte en interviewproces, der gav angriberne adgang til offerets arbejdsgiver. Kommunikation flyttede fra LinkedIn til e-mail, hvor den påståede rekrutterer brugte et spoofed domæne, der lignede den legitime virksomheds adresse.
Offeret deltog i flere interviews via Google Meet, men personen, der gennemførte interviewene, holdt sit kamera slukket. Under rekrutteringsprocessen blev offeret sendt til en spoofed hjemmeside og bedt om at gennemføre en teknisk kodningsvurdering, hvilket resulterede i, at ondsindet software blev downloadet.
Malware og Adgang til Systemer
Den installerede malware indsamlede offerets sessionstoken, som angriberne brugte til at omgå multifaktorautentificering og få adgang til offerets Bitbucket-konto. Bitbucket er en kodeopbevaringsservice, der bruges af softwareudviklingsteams til at gemme og administrere kildekode. Adgang til en medarbejders konto kan derfor udsætte mere end blot den enkelte enhed.
“Adgang til Bitbucket-kontoen gjorde det muligt for angriberne at ændre virksomhedens automatiserede softwareudrulningsinstruktioner.”
Angriberne fik derefter fjernadgang til virksomhedens servere og omgåede transaktionsgrænser og godkendelseskontroller, hvilket førte til kryptotransaktioner, der resulterede i tab på i alt 11,8 millioner USD.
Rekrutteringsbaserede Angreb
Brugen af en kodningsvurdering som metode til levering af malware ligner tidligere angreb i kryptovaluta-sektoren. I maj rapporterede crypto.news om TrapDoor malware, som målrettede kryptovaluta- og AI-udviklere gennem ondsindede softwarepakker. Udviklersikkerhedsplatformen Socket fandt mindst 34 ondsindede pakker, der var designet til at stjæle kryptovaluta-walletinformation og andre følsomme data.
Rekrutterings-tematiserede angreb har også været afhængige af legitime kommunikationsplatforme for at fremstå troværdige. En april Obsidian malware-kampagne brugte LinkedIn og Telegram til at kontakte kryptovaluta- og finansprofessionelle.
Forebyggelse og Anbefalinger
Efter den seneste hændelse har SPF og CSA rådet virksomheder og enkeltpersoner til at verificere identiteterne af rekrutterere og de virksomheder, de repræsenterer, før de interagerer med jobrelaterede filer eller software. Virksomheder blev også opfordret til at beskytte API-nøgler og interne legitimationsoplysninger samt styrke multifaktorautentificering.
Det er vigtigt at sikre kodeopbevaringer og softwareudrulningspipelines, da adgang til disse systemer kan tillade en kompromittering, der starter på én medarbejderenhed og når virksomhedens infrastruktur.
“Virksomheder bør straks isolere berørte systemer og undersøge adgangslogs for tegn på indtrængen.”
Myndighederne anbefaler også, at enkeltpersoner behandler uopfordrede rekrutteringshenvendelser med forsigtighed og uafhængigt verificerer både rekruttereren og den involverede virksomhed.