Sécurité
Singapour signale une perte de 11,8 millions de dollars due à des escroqueries liées à des offres d'emploi crypto sur LinkedIn
Les autorités de Singapour tirent la sonnette d'alarme sur une opération d'escroquerie qui a siphonné environ 11,8 millions de dollars auprès d'entreprises de cryptomonnaie, les attaquants se faisant passer pour des recruteurs de sociétés légitimes. Une alerte conjointe de la Police de Singapour et de l'Agence de cybersécurité de Singapour décrit comment ces escrocs ont attiré des victimes par le biais de faux processus de recrutement, plantant finalement des logiciels malveillants leur permettant d'accéder aux dépôts de code des entreprises.
L'anatomie de l'escroquerie
Les faux recruteurs contactent généralement des employés d'entreprises liées à la cryptomonnaie via LinkedIn. Les victimes sont invitées à un entretien vidéo, au cours duquel l'intervieweur n'allume jamais sa caméra. La communication se fait par le biais de domaines d'e-mail falsifiés, et les candidats sont dirigés vers une plateforme de défi de codage frauduleuse. Au moment où une victime télécharge les fichiers d'évaluation, un logiciel malveillant s'installe sur sa machine, récoltant des jetons de session permettant aux attaquants de contourner l'authentification à plusieurs facteurs.
Implications de l'attaque
Avec des jetons de session valides, les attaquants ont accédé aux comptes Bitbucket, modifiant le logiciel pour contourner les limites de transaction et faciliter des transferts non autorisés. Cette méthode de ciblage des employés plutôt que des détenteurs individuels reflète une approche plus efficace, entraînant des pertes financières significatives.
Recommandations pour la sécurité
- Vérifiez les offres d'emploi par les canaux officiels de l'entreprise.
- Évitez de télécharger des fichiers provenant de sources inconnues.
- Examinez les politiques de gestion des sessions et assurez-vous que la durée de vie des jetons est courte.
- Mettez en œuvre des protocoles de sécurité pour les processus de recrutement afin de vérifier l'identité des intervieweurs.
Les pertes signalées sous-estiment probablement l'ampleur totale, suggérant que la campagne est toujours en cours et que d'autres entreprises pourraient être à risque.
FAQ
Quel type d'escroqueries est signalé à Singapour ?
Singapour connaît des escroqueries où des attaquants se font passer pour des recruteurs d'entreprises de cryptomonnaie légitimes, entraînant des pertes financières importantes.
Comment les escrocs opèrent-ils dans ces escroqueries d'emploi sur LinkedIn ?
Les escrocs contactent des employés via LinkedIn, les invitent à de fausses vidéos d'entretien et les dirigent vers des plateformes de défis de codage frauduleuses où des logiciels malveillants sont installés.
Quelles sont les conséquences de tomber victime de ces escroqueries ?
Les victimes peuvent installer sans le savoir des logiciels malveillants permettant aux attaquants d'accéder à des comptes d'entreprise, de modifier des logiciels et de faciliter des transactions financières non autorisées.
Quelles mesures les individus peuvent-ils prendre pour se protéger contre ces escroqueries ?
Les individus doivent vérifier les offres d'emploi par les canaux officiels de l'entreprise, éviter de télécharger des fichiers provenant de sources inconnues et mettre en œuvre des protocoles de sécurité pour les processus de recrutement.
La perte signalée de 11,8 millions de dollars est-elle le montant total perdu à cause de ces escroqueries ?
Non, les pertes signalées sont probablement sous-estimées, indiquant que la campagne d'escroquerie est en cours et que d'autres entreprises peuvent être à risque.