BTC/PLN 295,987.00 +0.05%
BTC/USD 79,721.00 +0.05%
BTC/ETH 32.079992 0.00%
ETH/PLN 9,226.53 +1.24%
ETH/USD 2,485.08 +1.24%
USD/PLN 3.7100 0.00%
BTC/PLN 295,987.00 +0.05%
BTC/USD 79,721.00 +0.05%
BTC/ETH 32.079992 0.00%
ETH/PLN 9,226.53 +1.24%
ETH/USD 2,485.08 +1.24%
USD/PLN 3.7100 0.00%
kryptowaluty bezpieczenstwo cyberatak

Fałszywe oferty pracy uderzają w krypto

Singapurskie służby ostrzegają przed rekrutacyjną pułapką, która może prowadzić do przejęcia portfeli i firmowych systemów.

Fałszywe oferty pracy uderzają w krypto

Rekrutacja, która kończy się kradzieżą

W Singapurze służby ostrzegły przed coraz sprytniejszym schematem oszustwa, w którym fałszywe oferty pracy w branży blockchain prowadzą do przejęcia kryptowalutowych portfeli i firmowych systemów. Mechanizm ataku jest prosty w założeniu, ale bardzo skuteczny: przestępcy podszywają się pod rekruterów, kontaktują się przez LinkedIn i e-mail, a potem nakłaniają ofiarę do pobrania plików lub uruchomienia testów technicznych.

Według danych przekazanych przez singapurską policję i Cyber Security Agency, łączna wartość strat związanych z tym typem oszustwa sięgnęła 11,8 mln dolarów, czyli około 15,1 mln SGD.

Jak działa schemat oszustwa

Atak zaczyna się od pozornie zwykłej wiadomości od rekrutera. Ofiara otrzymuje ofertę pracy w firmie związanej z krypto, a dalsza komunikacja przenosi się na e-mail. Problem w tym, że adres nadawcy często tylko udaje domenę prawdziwej spółki.

Następnie pojawiają się kolejne etapy:

  • rozmowy kwalifikacyjne prowadzone przez Google Meet,
  • link do rzekomego testu technicznego lub zadania programistycznego,
  • zachęta do uruchomienia pliku na służbowym laptopie,
  • pobranie złośliwego oprogramowania, które działa w tle.

W jednym z opisanych przypadków kamerka osoby prowadzącej rozmowę była cały czas wyłączona, co samo w sobie powinno wzbudzić ostrożność.

Malware omijało zabezpieczenia MFA

Najbardziej niepokojący element całej operacji polegał na tym, że złośliwe oprogramowanie potrafiło przechwycić session token. To identyfikator aktywnej sesji użytkownika, dzięki któremu system uznaje, że logowanie zostało już wcześniej potwierdzone.

W praktyce oznacza to, że przestępcy mogli ominąć multi-factor authentication (MFA) i uzyskać dostęp do konta Bitbucket ofiary, gdzie przechowywany był kod źródłowy firmy. To otworzyło im drogę do dalszej ingerencji w systemy przedsiębiorstwa, a także do pozyskiwania danych uwierzytelniających.

Zgodnie z opisem władz, skradzione dane wykorzystano później do obejścia limitów transakcyjnych i kontroli akceptacyjnych, co pozwoliło na przesunięcie środków.

Dlaczego to działa tak skutecznie

Tego typu atak jest niebezpieczny, bo wykorzystuje zaufanie do zwykłego procesu rekrutacyjnego. Dobrze przygotowane fałszywe profile, wiarygodnie wyglądające wiadomości i realistyczny opis stanowiska sprawiają, że nawet doświadczony specjalista może uznać cały proces za standardowy.

W branży kryptowalut i Web3 takie działania są szczególnie groźne, bo często obejmują:

  • dostęp do repozytoriów kodu,
  • narzędzia deweloperskie,
  • służbowe laptopy,
  • portfele i rozszerzenia przeglądarkowe,
  • wrażliwe dane firmy oraz klucze API.

To sprawia, że celem nie musi być już sam prywatny portfel pracownika — równie atrakcyjne stają się wewnętrzne systemy firmy.

Co powinno wzbudzić podejrzenia

Singapurskie służby i eksperci ds. bezpieczeństwa wskazują kilka sygnałów ostrzegawczych:

  • rekruter kontaktuje się wyłącznie przez niezweryfikowany kanał,
  • domena e-mail różni się od oficjalnej tylko drobnym szczegółem,
  • rozmówca nie włącza kamery,
  • kandydat jest proszony o uruchomienie kodu lub pliku z niepewnego źródła,
  • pojawia się presja na szybkie przejście do zewnętrznych komunikatorów.

W przypadku firm kluczowe jest monitorowanie nietypowej aktywności, zabezpieczanie kluczy API i wzmocnienie procedur związanych z uwierzytelnianiem.

Jak się chronić

W zaleceniach pojawiają się przede wszystkim podstawy cyberhigieny:

  • weryfikowanie rekruterów oficjalnymi kanałami,
  • nieuruchamianie kodu z nieznanego źródła,
  • korzystanie z silnych haseł,
  • włączenie i prawidłowe skonfigurowanie MFA,
  • sprawdzanie aktywnych sesji i urządzeń,
  • w razie podejrzenia włamania — natychmiastowe odłączenie systemów i reset danych dostępowych.

Jeśli użytkownik podejrzewa, że jego seed phrase albo klucz prywatny mogły zostać ujawnione, powinien jak najszybciej przenieść środki do nowego portfela i zgłosić incydent odpowiednim instytucjom.

Sygnał ostrzegawczy dla całej branży

Ta sprawa pokazuje, że zagrożenie w krypto nie ogranicza się już do klasycznych phishingowych wiadomości czy fałszywych stron logowania. Coraz częściej przestępcy atakują procesy pracy, a nie tylko same portfele.

Dla osób działających w Web3, programistów i pracowników firm z sektora cyfrowych aktywów to ważne przypomnienie: nawet oferta pracy może być dziś punktem wejścia do ataku.

Video

Udostępnij

Zobacz inne wiadomości