BlockBeats ニュース、8月14日、シンガポール警察とサイバーセキュリティ庁は本日、偽の求人とソフトウェアシステムへの侵入を伴う暗号通貨関連の詐欺により1180万ドルの損失が発生したと発表した。この事例では、詐欺師がLinkedIn上で暗号通貨企業の採用担当者を装って被害者に接触し、実際の企業ドメインに類似した偽装ドメインのメールを使用して連絡を取り、カメラが終始オフのGoogle Meetビデオ面接を複数回設定した。その後、被害者は偽装サイトに誘導され、会社支給のデバイス上で技術プログラミングテストを完了する際に、知らないうちにマルウェアをダウンロードさせられた。このマルウェアは被害者のセッショントークンを窃取し、多要素認証を迂回するために使用され、企業のコードリポジトリに関連するBitbucketアカウントへのアクセスが可能となった。攻撃者はアクセス権を取得後、企業の自動化ソフトウェアデプロイ命令を改ざんし、内部サーバーにリモートアクセスし、取引限度額や承認チェックを迂回するための認証情報を窃取して、暗号通貨の送金を完了させた。
シンガポール警察とサイバーセキュリティ庁は、テクノロジーおよび暗号通貨業界の企業と個人に対し、採用担当者および企業の身元を確認し、APIキーと内部認証情報を保護し、多要素認証を強化し、コードリポジトリとデプロイパイプラインのセキュリティを強化するよう推奨している。疑わしい侵入を発見した場合は、直ちに影響を受けたデバイスを隔離し、アクティブなセッションを取り消し、認証情報をリセットし、アクセスログを審査すべきである。