Achtung! In Singapur tritt erneut ein Krypto-Rekrutierungsbetrug auf – der Einzelfallverlust beläuft sich auf bis zu 11.800.000 US-Dollar.

Am 14. August gaben die Polizei von Singapur und die Behörde für Cybersicherheit die Methoden der Täter bekannt, die alle Berufstätigen aufmerksam machen sollten: Die Betrüger geben sich auf LinkedIn als HR-Mitarbeiter eines Krypto-Unternehmens aus, kontaktieren die Opfer per E-Mail mit einer dem echten Domainnamen stark ähnlichen Adresse, vereinbaren ein Google-Meet-Interview unter der Vorgabe, die Kamera auszuschalten, und verleiten die Opfer anschließend dazu, auf den vom Unternehmen bereitgestellten Geräten einen „Programmtest“ durchzuführen – tatsächlich wird dabei heimlich Malware installiert.

Noch verdeckter ist, dass die Malware nach dem Abgreifen von Sitzungstokens die mehrfaktorige Authentifizierung umgeht und in das Bitbucket-Code-Repository eindringt, automatische Bereitstellungsanweisungen manipuliert, interne Zugangsdaten stiehlt, um Handelslimits und Freigabeprozesse zu durchbrechen, und die Kryptowerte schließlich abzieht.

Wichtige Hinweise:

1. Jede „Interview-Prozedur“, die verlangt, die Kamera auszuschalten, und bei der man auf Firmen-Geräten Drittsoftware installieren soll, sollte sofort misstrauisch machen und die Identität des Arbeitgebers erneut verifiziert werden.

2. Die Berechtigungsgrenzen für Code-Repository und Deployment-Pipeline müssen neu bewertet werden. Das Einbetten von Logik zum Abheben/Transfer in CI/CD-Skripte ist an sich schon ein Hochrisiko-Design.

3. Interne Zugangsdaten und API-Schlüssel sollten physisch von Code-Repositories getrennt werden; in Deployment-Artefakten dürfen niemals Zugriffsrechte auf Produktionsumgebungen enthalten sein.

4. Wenn der Verdacht besteht, dass ein Gerät kompromittiert wurde, isolieren Sie es sofort, widerrufen Sie aktive Sitzungen, setzen Sie die Zugangsdaten zurück und prüfen Sie die Zugriffsprotokolle. Warten Sie nicht erst mit „Beobachten“, bevor Sie „Schadenbegrenzung“ betreiben.

Die Größenordnung dieses Schadens zeigt uns: Die Kombination aus Social Engineering und Durchdringung interner Systeme kann bereits Vermögenswerte im Milliardenbereich – in diesem Fall im Millionen-Dollar-Bereich – erschüttern. Für Einzelpersonen ist die Jobsuche der Einstieg; für Unternehmen ist das Code-Repository samt Bereitstellungskette der kritische Punkt.

#加密货币 #网络安全 #反诈