En resumen
- La policía de Singapur y su agencia de ciberseguridad cifran en 11,8 millones de dólares las pérdidas por una estafa que utilizaba ofertas de empleo falsas y sistemas de software comprometidos.
- Describen un caso en el que un reclutador falso de una empresa de criptomonedas contactó a una víctima y la condujo a una evaluación de codificación realizada en un portátil de la empresa.
- El malware capturó un token de sesión, que se utilizó para eludir la autenticación multifactor y abrir la cuenta de Bitbucket de la víctima.
Los estafadores que se hacen pasar por reclutadores de empresas de criptomonedas han obtenido 11,8 millones de dólares (15,1 millones de dólares singapurenses) utilizando ofertas de empleo falsas para comprometer a los empleadores de sus objetivos, según un aviso conjunto de la Policía de Singapur y la Agencia de Ciberseguridad de Singapur.
Al explicar cómo funciona la estafa en un comunicado del viernes, reportado por The Straits Times y Channel NewsAsia, las agencias dijeron que una víctima fue contactada en LinkedIn por alguien que se hacía pasar por reclutador de una empresa de criptomonedas, y luego pasó al correo electrónico, donde el remitente utilizó un dominio suplantado que se asemejaba mucho al de una empresa real. Siguieron varias entrevistas en Google Meet. El entrevistador mantuvo su cámara apagada durante todo el proceso.
Luego, la víctima fue enviada a un sitio web falso para completar una evaluación técnica de codificación, y lo hizo en un dispositivo proporcionado por la empresa, descargando software malicioso en el proceso sin darse cuenta.
El malware capturó un token de sesión, la cadena que un servicio emite para mantener a un usuario con la sesión iniciada. Debido a que el token representa una sesión ya autenticada, presentarlo eludió la autenticación multifactor y abrió la cuenta de Bitbucket de la víctima, donde la empresa almacena y gestiona su código fuente.
Desde allí, los atacantes alteraron los sistemas de software del empleador y llegaron a sus servidores internos, dijeron las agencias, recopilando credenciales que luego se utilizaron para eludir los límites de transacción y los controles de aprobación y mover fondos. El aviso no nombra a ninguna empresa, no dice a dónde fueron los fondos ni atribuye los ataques a nadie. Decrypt se ha puesto en contacto con LinkedIn para solicitar comentarios y actualizará este artículo si responden.
Entrevistas contagiosas
Ese patrón está bien documentado, con investigadores que rastrean una operación de larga duración que llaman Entrevista contagiosa, en la que reclutadores falsos dirigen a desarrolladores de Web3 hacia código malicioso, incluidos más de 300 paquetes con trampas cargados en el registro npm. Un grupo conocido como TraderTraitor ha utilizado ofertas de empleo falsas para llegar a los sistemas de nube corporativos en lugar de a billeteras individuales, lo que un investigador atribuyó a que ahí es donde está el dinero. Otros se han hecho pasar por reclutadores de Coinbase y Uniswap para lograr que los objetivos ejecuten comandos.
Esas campañas se atribuyen a hackers norcoreanos, pero el manual no es exclusivamente suyo. La tripulación de habla rusa Crazy Evil construyó una empresa Web3 falsa completa, ChainSeeker.io, y anunció puestos de analista de blockchain para atraer a los solicitantes a instalar malware que drena carteras.
El consejo de las agencias de Singapur a los individuos es verificar a los reclutadores a través de canales oficiales, tratar a un entrevistador que no enciende su cámara como una señal de advertencia, y nunca ejecutar código de una fuente no verificada. Para las empresas, las agencias recomiendan asegurar las claves API y las credenciales internas, fortalecer la autenticación multifactor y estar atentos a dispositivos desconocidos y actividad de red inusual. Cuando se sospeche de un compromiso, aconsejan aislar los sistemas afectados, revocar sesiones activas, restablecer credenciales y revisar los registros de acceso.






