Підроблена пропозиція роботи у сфері криптовалют, яка заразила виданий компанією пристрій, призвела до збитків у розмірі 11,8 мільйона доларів США після того, як зловмисники отримали доступ до корпоративних систем та обійшли контроль транзакцій, повідомили сингапурські органи влади.
Підсумок
- Підроблена пропозиція роботи у сфері криптовалют призвела до збитків у розмірі 11,8 мільйона доларів США після того, як шкідливе програмне забезпечення заразило пристрій компанії.
- Зловмисники вкрали сесійний токен, обійшли багатофакторну автентифікацію та отримали доступ до репозиторію Bitbucket компанії.
- Вкрадені облікові дані пізніше були використані для обходу лімітів транзакцій та перевірок затвердження криптовалютних переказів.
- Сингапурські органи влади закликали компанії захищати облікові дані, репозиторії коду та системи розгортання.
Поліція Сингапуру та Агентство з кібербезпеки Сингапуру повідомили 14 серпня, що з жертвою спочатку зв'язався через LinkedIn шахрай, який видавав себе за рекрутера з компанії, пов'язаної з криптовалютами, і розпочав процес співбесіди, який зрештою надав зловмисникам доступ до роботодавця жертви.
Спілкування перемістилося з LinkedIn на електронну пошту, де так званий рекрутер використовував підроблений домен, який дуже нагадував адресу легітимної компанії. Жертва також відвідала кілька співбесід через Google Meet, хоча особа, яка проводила співбесіди, тримала свою камеру вимкненою під час дзвінків.
У міру просування процесу найму жертву відправили на підроблений веб-сайт і попросили виконати технічне завдання з кодування на виданому компанією пристрої. Під час оцінювання було завантажено шкідливе програмне забезпечення, і жертва не усвідомлювала, що пристрій було скомпрометовано.
Підроблене оцінювання криптовалютної роботи відкрило доступ до корпоративних систем
Після встановлення шкідливе програмне забезпечення зібрало сесійний токен жертви, повідомили SPF та CSA. Потім зловмисники використали вкрадений токен, щоб обійти багатофакторну автентифікацію та отримати доступ до облікового запису Bitbucket жертви, який був пов'язаний з репозиторієм коду роботодавця.
Bitbucket — це служба хостингу репозиторіїв коду, яку використовують команди розробників програмного забезпечення для зберігання, керування та спільної роботи над вихідним кодом. Доступ до облікового запису співробітника може таким чином розкрити більше, ніж окремий пристрій, коли обліковий запис має дозволи, пов'язані з репозиторіями компанії або іншими системами розробки.
Після входу в обліковий запис Bitbucket зловмисники змінили інструкції компанії з автоматизованого розгортання програмного забезпечення, згідно з двома агентствами. Потім вторгнення перемістилося у внутрішню інфраструктуру компанії, оскільки зловмисники віддалено отримали доступ до її серверів.
Облікові дані, зібрані під час компрометації, дозволили зловмисникам обійти ліміти транзакцій та перевірки затвердження, які використовувалися для контролю криптовалютних переказів. SPF та CSA повідомили, що зловмисники згодом здійснили криптовалютні транзакції, які призвели до збитків на загальну суму 11,8 мільйона доларів США.
Використання оцінювання з кодування як методу доставки шкідливого програмного забезпечення нагадує атаки, раніше задокументовані в секторі криптовалют, де розробникам та іншим технічним працівникам пропонують роботу, а потім просять запустити код або встановити програмне забезпечення.
У травні crypto.news повідомило про шкідливе програмне забезпечення TrapDoor, яке націлювалося на розробників криптовалют та штучного інтелекту через шкідливі пакети програмного забезпечення. Платформа безпеки розробників Socket виявила щонайменше 34 шкідливі пакети та 384 пов'язані версії в екосистемах npm, PyPI та Rust.
За даними Socket, пакети були розроблені для крадіжки інформації про криптовалютні гаманці разом із токенами GitHub, ключами API, хмарними обліковими даними та доступом SSH. Кампанія поставила середовища розробників у точку компрометації, дозволяючи зловмисникам націлюватися на облікові дані, які могли надати доступ до систем за межами особистих криптовалютних рахунків жертви.
Працівники криптовалютної сфери неодноразово стикалися з атаками шкідливого програмного забезпечення на основі рекрутерів
Квітнева кампанія шкідливого програмного забезпечення Obsidian використовувала LinkedIn та Telegram для зв'язку з професіоналами у сфері криптовалют та фінансів. Elastic Security Labs виявила, що зловмисники покладалися на соціальну інженерію, щоб переконати цілі встановити шкідливі плагіни спільноти для легітимного застосунку для нотаток Obsidian.
Шкідливе програмне забезпечення, ідентифіковане як PHANTOMPULSE, використовувало три блокчейн-мережі для отримання команд і підтримки стійкості, згідно з Elastic Security Labs. Дослідники рекомендували суворі політики плагінів на рівні застосунків у фінансових компаніях, щоб зменшити ризик перетворення легального продуктивного програмного забезпечення на точку входу для зловмисників.
Того ж місяця постачальник гаманців Zerion підтвердив злом на суму 100 000 доларів, пов'язаний із тривалою операцією соціальної інженерії, пов'язаною з північнокорейськими зловмисниками. Злом безпеки Zerion включав використання зловмисниками штучного інтелекту для імітації довірених контактів перед компрометацією облікових даних гарячих гаманців.
Дослідники Security Alliance пов'язали цю кампанію зі 164 шкідливими доменами, використаними в спробах проникнути в криптовалютні компанії через такі сервіси, як Slack і LinkedIn. Zerion заявив, що зловмисники націлювалися на людську сторону його операцій, а не на пряме зламування його базової технології гаманця.
SPF і CSA не приписали останню втрату в розмірі 11,8 мільйона доларів США Північній Кореї чи будь-якій іншій хакерській групі.
Однак соціальна інженерія на основі найму раніше використовувалася північнокорейськими загрозами проти криптовалютних компаній. Google Cloud і Wiz повідомили у 2025 році, що UNC4899, також відома як TraderTraitor, зв'язувалася зі співробітниками криптокомпаній через LinkedIn і Telegram, видаючи себе за рекрутерів.
В інцидентах із підходами через віддалену роботу співробітників переконували виконувати шкідливі Docker-контейнери на їхніх робочих станціях. Контейнери розгортали завантажувачі та бекдори, пов'язані з інфраструктурою, контрольованою зловмисниками, після чого група переміщалася внутрішніми мережами, збирала облікові дані та шукала системи, що використовуються для обробки криптовалютних транзакцій.
Google заявив, що один інцидент дозволив UNC4899 вимкнути багатофакторну автентифікацію на привілейованому обліковому записі Google Cloud і отримати доступ до сервісів, пов'язаних із гаманцями. Група активна щонайменше з 2020 року і сильно зосереджена на криптовалютних і блокчейн-компаніях, згідно з дослідженням загроз компанії.
Сінгапурська влада закликає до посилення контролю за репозиторіями та обліковими даними
Після останнього інциденту SPF і CSA порадили компаніям та особам, особливо тим, хто працює в технологічній та криптовалютній сферах, перевіряти особи рекрутерів і компаній, яких вони представляють, перед взаємодією з файлами, веб-сайтами чи програмним забезпеченням, пов'язаними з роботою.
Компаніям також рекомендували захищати ключі інтерфейсу програмування застосунків і внутрішні облікові дані, посилюючи багатофакторну автентифікацію. Особливо рекомендувалося захищати репозиторії коду та конвеєри розгортання програмного забезпечення, оскільки доступ до цих систем може дозволити компрометації, що починається з одного пристрою співробітника, досягти інфраструктури компанії.
Агентства також закликали компанії переглянути, як зберігаються та доступні чутливі облікові дані. В останньому випадку облікові дані, зібрані після початкової компрометації, використовувалися для обходу лімітів транзакцій і перевірок затвердження, що дозволило зловмисникам виконувати криптовалютні перекази.
Доступ розробників залишається повторюваною ціллю, оскільки програмні репозиторії та пов'язані інструменти можуть містити облікові дані або надавати шляхи до хмарних і виробничих систем. Наприклад, кампанія TrapDoor, виявлена в травні, націлювалася на токени GitHub, ключі SSH і хмарні облікові дані разом із даними криптовалютних гаманців, надаючи зловмисникам кілька типів доступу з одного зараженого середовища розробника.
Раніше шахрайства з рекрутерами використовували подібні кроки з різними методами доставки шкідливого програмного забезпечення. Кампанія фейкових співбесід у грудні 2024 року зв'язувалася з Web3-професіоналами через LinkedIn, Telegram і фріланс-платформи з вигідними пропозиціями роботи.
Цілі були спрямовані на сервіс відеоспівбесід і отримували звичайні галузеві питання перед фінальним відеозавданням. Коли жертви стикалися з нібито проблемою мікрофона чи камери, їм показували інструкції з усунення несправностей, які вимагали виконання команд на їхніх комп'ютерах.
Ончейн-дослідник Тейлор Монахан заявив тоді, що виконання команд може надати зловмисникам загальний доступ до пристрою, створюючи можливості для крадіжки чутливої інформації, моніторингу активності або компрометації криптовалютних гаманців.
Скомпрометовані пристрої слід негайно ізолювати
Для компаній, які підозрюють, що пристрій співробітника або внутрішня система вже зламані, SPF і CSA порадили негайно ізолювати уражене обладнання або системи.
Активні сесії слід скасувати, а облікові дані скинути, тоді як журнали доступу слід перевірити на ознаки того, що зловмисники отримали доступ до інших облікових записів або інфраструктури компанії. Влада також порадила підприємствам перевірити, чи не були змінені репозиторії коду, внутрішні сервери, облікові записи або робочі процеси затвердження під час компрометації.
Для окремих осіб агентства рекомендували ставитися з обережністю до небажаних рекрутингових пропозицій та незалежно перевіряти як рекрутера, так і відповідну компанію. Додаткова увага рекомендувалася, коли процес співбесіди вимагає від кандидатів завантажувати файли, запускати незнайомий код або використовувати веб-сайти, надані людьми, яких вони не перевірили незалежно.
Компаніям окремо рекомендували переглянути доступ до ключів API та інших внутрішніх облікових даних, посилити заходи багатофакторної автентифікації та захистити інфраструктуру розробки, включаючи репозиторії та автоматизовані конвеєри розгортання.






