Crypto Prices

Сингапурское мошенничество в сфере криптовалюты обошлось компании в 11,8 миллиона долларов

2 часа назад
1 мин. чтения
2 просмотров

Введение

Поддельное предложение о работе в криптовалютной сфере привело к убыткам в размере 11,8 миллиона долларов США после того, как злоумышленники получили доступ к корпоративным системам и обошли контроль транзакций, сообщили власти Сингапура.

Схема мошенничества

Сингапурская полиция и Агентство кибербезопасности Сингапура 14 августа сообщили, что жертва сначала связалась с мошенником, выдающим себя за рекрутера из компании, связанной с криптовалютами. Это положило начало процессу собеседования, который в конечном итоге предоставил злоумышленникам доступ к работодателю жертвы.

Общение переместилось с LinkedIn на электронную почту, где предполагаемый рекрутер использовал поддельный домен, очень похожий на адрес законной компании. Жертва также прошла несколько собеседований через Google Meet, хотя человек, проводивший собеседования, держал камеру выключенной во время звонков.

Техническая оценка и компрометация

В процессе найма жертве был отправлен поддельный веб-сайт и предложено пройти техническую оценку кода на устройстве, выданном компанией. Вредоносное программное обеспечение было загружено во время оценки, и жертва не осознавала, что устройство было скомпрометировано.

После установки вредоносного ПО оно собрала токен сессии жертвы, сообщили SPF и CSA.

Затем злоумышленники использовали украденный токен, чтобы обойти многофакторную аутентификацию и получить доступ к учетной записи Bitbucket жертвы, связанной с репозиторием кода работодателя.

Вторжение и последствия

После входа в учетную запись Bitbucket злоумышленники изменили инструкции по автоматическому развертыванию программного обеспечения компании. Затем вторжение переместилось в внутреннюю инфраструктуру компании, так как злоумышленники удаленно получили доступ к ее серверам.

Собранные учетные данные позволили злоумышленникам обойти лимиты транзакций и проверки одобрения, используемые для контроля криптовалютных переводов. SPF и CSA сообщили, что злоумышленники затем провели крипто-транзакции, которые привели к убыткам в размере 11,8 миллиона долларов США.

Анализ угроз

Использование оценки кода в качестве метода доставки вредоносного ПО напоминает атаки, ранее задокументированные в криптовалютном секторе, где разработчиков и других технических специалистов привлекают предложениями о работе, прежде чем попросить их запустить код или установить программное обеспечение.

В мае crypto.news сообщила о вредоносном ПО TrapDoor, которое нацеливалось на разработчиков криптовалют и искусственного интеллекта через вредоносные программные пакеты. Платформа безопасности разработчиков Socket обнаружила как минимум 34 вредоносных пакета и 384 связанных версии в экосистемах npm, PyPI и Rust.

Рекомендации по безопасности

После последнего инцидента SPF и CSA рекомендовали бизнесу и частным лицам, особенно тем, кто работает в области технологий и криптовалют, проверять личности рекрутеров и компаний, которые они утверждают, что представляют, прежде чем взаимодействовать с файлами, веб-сайтами или программным обеспечением, связанным с работой.

Компании также были рекомендованы защищать ключи API и внутренние учетные данные, одновременно усиливая многофакторную аутентификацию.

Специально рекомендовано было обеспечить безопасность репозиториев кода и конвейеров развертывания программного обеспечения, поскольку доступ к этим системам может позволить компрометацию, которая начинается на одном устройстве сотрудника и достигает инфраструктуры компании.

Заключение

Для частных лиц агентства рекомендовали относиться к непрошенным подходам по найму с осторожностью и независимо проверять как рекрутера, так и компанию, с которой они связаны. Дополнительная проверка была рекомендована, когда процесс собеседования требует от кандидатов загружать файлы, запускать незнакомый код или использовать веб-сайты, предоставленные людьми, которых они не проверяли независимо.