پلیس و آژانس امنیت سایبری سنگاپور میزان خسارت را 11.8 میلیون دلار اعلام کردند

پلیس و آژانس امنیت سایبری سنگاپور خبر داده‌اند گروهی از کلاهبرداران که خود را «استخدام‌کننده» شرکت‌های رمزارز در LinkedIn معرفی می‌کردند، از طریق پیشنهادهای شغلی جعلی و نصب بدافزار روی دستگاه‌های شرکتی دست‌کم 11.8 میلیون دلار (S$15.1 میلیون) برداشت کرده‌اند. این عملیات نمونه‌ای از کلاهبرداری استخدامی لینکدین کریپتو است که مهندسی اجتماعی را با حملات فنی ترکیب می‌کند.

نکات کلیدی

  • میزان خسارت اعلام‌شده: 11.8 میلیون دلار (S$15.1 میلیون).
  • کانال آغازین: تماس از طریق حساب‌های جعلی در LinkedIn و ادامهٔ مکالمه به ایمیل‌های با دامنهٔ شبه‌قانونی.
  • روش فنی: هدایت به آزمون کدنویسی جعلی، دانلود بدافزار استخراج توکن نشست و دسترسی به مخازن کد و سامانه‌های ابری شرکت.
  • هدف نهایی: دسترسی به منابع سازمانی و انتقال دارایی‌های شرکت، نه صرفاً کیف‌پول‌های فردی.

چگونگی اجرای حمله

پلیس و Cyber Security Agency of Singapore در اطلاعیهٔ مشترک توضیح داده‌اند که شیوهٔ کلاهبرداری به‌شرح زیر بوده است:

  • قربانی ابتدا در LinkedIn توسط فردی که خود را استخدام‌کننده معرفی می‌کرد، جذب شده و سپس مکالمات به ایمیل منتقل می‌شود؛ فرستنده از دامنه‌ای جعل‌شده استفاده می‌کند که شبیه دامنهٔ شرکت واقعی است.
  • چند مصاحبه آنلاین (از طریق Google Meet) برگزار می‌شود؛ مصاحبه‌کننده دوربین را خاموش نگه می‌دارد تا هویت جعلی‌اش پنهان بماند.
  • قربانی برای انجام آزمون فنی به وب‌سایتی هدایت می‌شود که ظاهراً متعلق به کارفرماست؛ آزمون روی لپ‌تاپ کاری اجرا می‌شود و بدون آگاهی فرد، بدافزار دانلود می‌شود.
  • بدافزار توکن نشست (session token) را استخراج می‌کند؛ این توکن نمایانگر یک نشست از پیش‌احراز هویت‌شده است و می‌تواند تأیید چندعاملی را دور بزند و دسترسی به حساب‌هایی مانند Bitbucket را ممکن سازد.
  • مهاجمان پس از ورود به مخزن کد شرکت، تغییراتی در سامانه‌های نرم‌افزاری ایجاد کرده و با جمع‌آوری مدارک دسترسی و اعتبارنامه‌ها، محدودیت‌های تراکنشی و مراحل تأیید را دور زده و وجوه را منتقل می‌کنند.
نمونه وب‌سایت آزمون کدنویسی جعلی که قربانی را فریب می‌دهد

الگوها و بازیگران شناخته‌شده

پژوهشگران این الگو را «مصاحبهٔ مسری» (Contagious Interview) توصیف کرده‌اند؛ در این عملیات استخدام‌کنندگان جعلی توسعه‌دهندگان Web3 را به اجرای کد مخرب یا نصب بسته‌های آلوده ترغیب می‌کنند. گزارش‌هایی از ثبت بیش از 300 بستهٔ آلوده در رجیستری npm منتشر شده است.

برخی گروه‌ها مانند TraderTraitor از پیشنهادهای شغلی جعلی برای نفوذ به سامانه‌های ابری شرکت‌ها استفاده کرده‌اند تا به‌جای هدف قرار دادن کیف‌پول‌های فردی، به منابعی دسترسی یابند که دارایی‌های سازمانی را نگهداری می‌کنند. گروه‌های دیگری نیز خود را به‌عنوان استخدام‌کنندگان صرافی‌هایی مانند Coinbase یا Uniswap معرفی کرده‌اند تا قربانیان را به اجرای دستورات مخرب وادار کنند.

نمایی از جلسه آنلاین مصاحبه جعلی که دوربین مصاحبه‌کننده خاموش است

چرا شرکت‌ها هدف گرفته می‌شوند؟

مهاجمان دنبال دسترسی به نقطه‌هایی هستند که بیشترین ارزش مالی را دارند؛ سامانه‌های ابری و مخازن کد شرکت‌ها محل نگهداری کلیدها، توکن‌ها و سازوکارهای پرداختی‌اند. با دسترسی به این منابع می‌توان به‌سرعت تراکنش‌های سازمانی را هدایت یا وجوه را منتقل کرد.

راهنمای عملی برای افراد

  • استخدام‌کنندگان را از طریق کانال‌های رسمی شرکت راستی‌آزمایی کنید؛ ایمیل را از دامنهٔ رسمی بررسی کرده و به‌جای دنبال‌کردن لینک‌ها در ایمیل، آدرس رسمی شرکت را مستقیماً در مرورگر وارد کنید.
  • اگر مصاحبه‌کننده دوربینش را روشن نمی‌کند یا از روشن‌کردنش امتناع می‌کند، آن را علامت خطر بدانید و ادامه ندهید.
  • هیچ‌گاه کد یا بسته‌ای را از منبع نامعتبر روی دستگاه کاری اجرا نکنید؛ آزمون‌ها را روی محیط ایزوله یا ماشین مجازی برگزار کنید تا اجرای یک بستهٔ آلوده به نفوذ سازمانی منجر نشود.

توصیه‌های فوری برای شرکت‌ها

  • کلیدهای API و گواهی‌های داخلی را محافظت و دسترسی به آن‌ها را محدود کنید.
  • تأیید چندعاملی را تقویت کنید و مکانیزم‌هایی پیاده‌سازی کنید که استفاده از توکن‌های نشست سرقت‌شده را شناسایی کنند.
  • نظارت بر دستگاه‌های ناشناس و رفتار شبکه‌ای غیرمعمول را فعال نموده و لاگ‌ها را به‌طور منظم بازبینی کنید.
  • در صورت شک به نفوذ، سیستم‌های مشکوک را ایزوله کنید، نشست‌های فعال را منقضی نمایید و اعتبارنامه‌ها را بازنشانی کنید.

چشم‌انداز و ضرورت واکنش سریع

ترکیب مهندسی اجتماعی و تکنیک‌های فنی در این پرونده نشان می‌دهد که مهاجمان می‌توانند از ضعف‌های فرایندی و خطای انسانی بهره برده و به منابع سازمانی دسترسی پیدا کنند. آموزش کارکنان همراه با تقویت کنترل‌های فنی، از جمله پیاده‌سازی محیط‌های ایزوله برای آزمون‌های کدنویسی و مانیتورینگ مستمر، ضروری است.

نهادهای سنگاپوری نام شرکت خاصی را اعلام نکرده و گزارش نکرده‌اند وجوه به کجا منتقل شده است؛ اما تأکید آن‌ها بر افزایش آگاهی و اعمال کنترل‌های فنی نشان می‌دهد این نوع حملات احتمالاً تکرار خواهد شد و نیاز به اقدامات پیشگیرانهٔ گسترده دارد.

منابع و مطالعهٔ بیشتر

برای اطلاعات تکمیلی به اطلاعیه‌های رسمی Singapore Police Force و Cyber Security Agency of Singapore و همچنین صفحات مربوط به LinkedIn، Bitbucket و رجیستری npm مراجعه کنید.

پیشنهاد عملی: اگر در تیم شما آزمون فنی به‌صورت از راه دور اجرا می‌شود، فرایندها را بازنگری کنید و محیط‌های ایزوله برای اجرای کد در نظر بگیرید تا یک اشتباه فردی به نفوذ سازمانی تبدیل نشود.