پلیس و آژانس امنیت سایبری سنگاپور میزان خسارت را 11.8 میلیون دلار اعلام کردند
پلیس و آژانس امنیت سایبری سنگاپور خبر دادهاند گروهی از کلاهبرداران که خود را «استخدامکننده» شرکتهای رمزارز در LinkedIn معرفی میکردند، از طریق پیشنهادهای شغلی جعلی و نصب بدافزار روی دستگاههای شرکتی دستکم 11.8 میلیون دلار (S$15.1 میلیون) برداشت کردهاند. این عملیات نمونهای از کلاهبرداری استخدامی لینکدین کریپتو است که مهندسی اجتماعی را با حملات فنی ترکیب میکند.
نکات کلیدی
- میزان خسارت اعلامشده: 11.8 میلیون دلار (S$15.1 میلیون).
- کانال آغازین: تماس از طریق حسابهای جعلی در LinkedIn و ادامهٔ مکالمه به ایمیلهای با دامنهٔ شبهقانونی.
- روش فنی: هدایت به آزمون کدنویسی جعلی، دانلود بدافزار استخراج توکن نشست و دسترسی به مخازن کد و سامانههای ابری شرکت.
- هدف نهایی: دسترسی به منابع سازمانی و انتقال داراییهای شرکت، نه صرفاً کیفپولهای فردی.
چگونگی اجرای حمله
پلیس و Cyber Security Agency of Singapore در اطلاعیهٔ مشترک توضیح دادهاند که شیوهٔ کلاهبرداری بهشرح زیر بوده است:
- قربانی ابتدا در LinkedIn توسط فردی که خود را استخدامکننده معرفی میکرد، جذب شده و سپس مکالمات به ایمیل منتقل میشود؛ فرستنده از دامنهای جعلشده استفاده میکند که شبیه دامنهٔ شرکت واقعی است.
- چند مصاحبه آنلاین (از طریق Google Meet) برگزار میشود؛ مصاحبهکننده دوربین را خاموش نگه میدارد تا هویت جعلیاش پنهان بماند.
- قربانی برای انجام آزمون فنی به وبسایتی هدایت میشود که ظاهراً متعلق به کارفرماست؛ آزمون روی لپتاپ کاری اجرا میشود و بدون آگاهی فرد، بدافزار دانلود میشود.
- بدافزار توکن نشست (session token) را استخراج میکند؛ این توکن نمایانگر یک نشست از پیشاحراز هویتشده است و میتواند تأیید چندعاملی را دور بزند و دسترسی به حسابهایی مانند Bitbucket را ممکن سازد.
- مهاجمان پس از ورود به مخزن کد شرکت، تغییراتی در سامانههای نرمافزاری ایجاد کرده و با جمعآوری مدارک دسترسی و اعتبارنامهها، محدودیتهای تراکنشی و مراحل تأیید را دور زده و وجوه را منتقل میکنند.
الگوها و بازیگران شناختهشده
پژوهشگران این الگو را «مصاحبهٔ مسری» (Contagious Interview) توصیف کردهاند؛ در این عملیات استخدامکنندگان جعلی توسعهدهندگان Web3 را به اجرای کد مخرب یا نصب بستههای آلوده ترغیب میکنند. گزارشهایی از ثبت بیش از 300 بستهٔ آلوده در رجیستری npm منتشر شده است.
برخی گروهها مانند TraderTraitor از پیشنهادهای شغلی جعلی برای نفوذ به سامانههای ابری شرکتها استفاده کردهاند تا بهجای هدف قرار دادن کیفپولهای فردی، به منابعی دسترسی یابند که داراییهای سازمانی را نگهداری میکنند. گروههای دیگری نیز خود را بهعنوان استخدامکنندگان صرافیهایی مانند Coinbase یا Uniswap معرفی کردهاند تا قربانیان را به اجرای دستورات مخرب وادار کنند.
چرا شرکتها هدف گرفته میشوند؟
مهاجمان دنبال دسترسی به نقطههایی هستند که بیشترین ارزش مالی را دارند؛ سامانههای ابری و مخازن کد شرکتها محل نگهداری کلیدها، توکنها و سازوکارهای پرداختیاند. با دسترسی به این منابع میتوان بهسرعت تراکنشهای سازمانی را هدایت یا وجوه را منتقل کرد.
راهنمای عملی برای افراد
- استخدامکنندگان را از طریق کانالهای رسمی شرکت راستیآزمایی کنید؛ ایمیل را از دامنهٔ رسمی بررسی کرده و بهجای دنبالکردن لینکها در ایمیل، آدرس رسمی شرکت را مستقیماً در مرورگر وارد کنید.
- اگر مصاحبهکننده دوربینش را روشن نمیکند یا از روشنکردنش امتناع میکند، آن را علامت خطر بدانید و ادامه ندهید.
- هیچگاه کد یا بستهای را از منبع نامعتبر روی دستگاه کاری اجرا نکنید؛ آزمونها را روی محیط ایزوله یا ماشین مجازی برگزار کنید تا اجرای یک بستهٔ آلوده به نفوذ سازمانی منجر نشود.
توصیههای فوری برای شرکتها
- کلیدهای API و گواهیهای داخلی را محافظت و دسترسی به آنها را محدود کنید.
- تأیید چندعاملی را تقویت کنید و مکانیزمهایی پیادهسازی کنید که استفاده از توکنهای نشست سرقتشده را شناسایی کنند.
- نظارت بر دستگاههای ناشناس و رفتار شبکهای غیرمعمول را فعال نموده و لاگها را بهطور منظم بازبینی کنید.
- در صورت شک به نفوذ، سیستمهای مشکوک را ایزوله کنید، نشستهای فعال را منقضی نمایید و اعتبارنامهها را بازنشانی کنید.
چشمانداز و ضرورت واکنش سریع
ترکیب مهندسی اجتماعی و تکنیکهای فنی در این پرونده نشان میدهد که مهاجمان میتوانند از ضعفهای فرایندی و خطای انسانی بهره برده و به منابع سازمانی دسترسی پیدا کنند. آموزش کارکنان همراه با تقویت کنترلهای فنی، از جمله پیادهسازی محیطهای ایزوله برای آزمونهای کدنویسی و مانیتورینگ مستمر، ضروری است.
نهادهای سنگاپوری نام شرکت خاصی را اعلام نکرده و گزارش نکردهاند وجوه به کجا منتقل شده است؛ اما تأکید آنها بر افزایش آگاهی و اعمال کنترلهای فنی نشان میدهد این نوع حملات احتمالاً تکرار خواهد شد و نیاز به اقدامات پیشگیرانهٔ گسترده دارد.
منابع و مطالعهٔ بیشتر
برای اطلاعات تکمیلی به اطلاعیههای رسمی Singapore Police Force و Cyber Security Agency of Singapore و همچنین صفحات مربوط به LinkedIn، Bitbucket و رجیستری npm مراجعه کنید.
پیشنهاد عملی: اگر در تیم شما آزمون فنی بهصورت از راه دور اجرا میشود، فرایندها را بازنگری کنید و محیطهای ایزوله برای اجرای کد در نظر بگیرید تا یک اشتباه فردی به نفوذ سازمانی تبدیل نشود.





