Em resumo

  • A força policial e a agência de segurança cibernética de Singapura estimam as perdas de um golpe usando ofertas de emprego falsas e sistemas de software comprometidos em US$ 11,8 milhões.
  • Eles descrevem um caso em que uma vítima foi abordada por um recrutador falso de uma empresa de criptomoedas e direcionada para uma avaliação de codificação executada em um laptop da empresa.
  • O malware coletou um token de sessão, que foi usado para contornar a autenticação multifator e abrir a conta Bitbucket da vítima.

Golpistas se passando por recrutadores de empresas de criptomoedas levaram US$ 11,8 milhões (S$ 15,1 milhões), usando ofertas de emprego falsas para comprometer os empregadores de suas vítimas, de acordo com um aviso conjunto da Força Policial de Singapura e da Agência de Segurança Cibernética de Singapura.

Explicando como o golpe funciona em um comunicado na sexta-feira, relatado pelo The Straits Times e pela Channel NewsAsia, as agências disseram que uma vítima foi abordada no LinkedIn por alguém se passando por recrutador de uma empresa de criptomoedas, e depois passou para o e-mail, onde o remetente usou um domínio falsificado que se assemelhava muito ao de uma empresa real. Várias entrevistas se seguiram no Google Meet. O entrevistador manteve a câmera desligada durante todo o tempo.

A vítima foi então enviada para um site falsificado para completar uma avaliação técnica de codificação, e o fez em um dispositivo fornecido pela empresa, baixando software malicioso no processo sem perceber.

O malware capturou um token de sessão, a string que um serviço emite para manter o usuário conectado. Como o token representa uma sessão já autenticada, apresentá-lo contornou a autenticação multifator e abriu a conta Bitbucket da vítima, onde a empresa armazena e gerencia seu código-fonte.

A partir daí, os atacantes alteraram os sistemas de software do empregador e alcançaram seus servidores internos, disseram as agências, coletando credenciais que foram então usadas para contornar limites de transação e verificações de aprovação e mover fundos. O aviso não nomeia nenhuma empresa, não diz para onde os fundos foram, nem atribui os ataques a ninguém. Decrypt entrou em contato com o LinkedIn para comentar e atualizará este artigo se eles responderem.

Entrevistas Contagiosas

Esse padrão é bem documentado, com pesquisadores rastreando uma operação de longa duração que chamam de Contagious Interview, na qual recrutadores falsos direcionam desenvolvedores Web3 para código malicioso, incluindo mais de 300 pacotes armadilhados enviados ao registro npm. Um grupo conhecido como TraderTraitor usou ofertas de emprego falsas para alcançar sistemas de nuvem corporativos em vez de carteiras individuais, o que um pesquisador atribuiu ao fato de ser onde o dinheiro está. Outros se passaram por recrutadores da Coinbase e Uniswap para fazer as vítimas executarem comandos.