【In Singapur erneut Betrugsmasche bei Krypto-Rekrutierung: In drei Monaten 11,8 Millionen US-Dollar Verlust】

Die Polizei Singapurs und die Behörde für Cybersicherheit haben am 14. August gemeinsam bekanntgegeben, dass eine Krypto-Betrugsmasche, die „falsche Rekrutierung + Ketteninfektion der Lieferkette“ kombiniert, zu einem Schaden von etwa 11,8 Millionen US-Dollar geführt hat. Die Angriffskette ist es wert, von jeder und jedem, der im Web3 arbeitet, aufmerksam beobachtet zu werden.

Aufschlüsselung der Masche:
1. Tarnung als HR einer Krypto-Firma auf LinkedIn; Kontaktaufnahme per E-Mail mit einer dem echten Domainnamen ähnlichen Adresse;
2. Organisation eines Google-Meet-Interviews mit durchgehend eingeschalteten Kameras, um den Verdacht zu senken;
3. Anleitung der Opfer, auf „vom Unternehmen bereitgestellten Geräten“ eine gefälschte Website zu besuchen, um einen Codetest abzuschließen, wobei heimlich Schadsoftware installiert wird;
4. Diebstahl von Sitzungs-Tokens, um MFA zu umgehen, und anschließendes Login in das zugehörige Bitbucket-Code-Repository;
5. Manipulation von automatisierten Deployment-Skripten, Fernsteuerung interner Server: Nach dem Erhalt von Transaktionsnachweisen werden Limits und Genehmigungen umgangen, um kryptische Vermögenswerte in großen Mengen abzuziehen.

Kompakte, harte Empfehlungen für Einzelpersonen und Teams:
- Vor Erhalt des offers müssen HR-Identität und Unternehmensdomäne unbedingt über offizielle Kanäle unabhängig verifiziert werden;
- API Keys, interne Berechtigungsnachweise und CI/CD-Schlüssel grundsätzlich nur mit den minimal nötigen Rechten + regelmäßiger Rotation;
- Für Code-Repositories und Deployment-Pipelines ein starkes MFA, IP-Whitelist und Prüfungen der Einreichungs-Signaturen aktivieren;
- Wird ein verdächtiger Einbruch entdeckt, Geräte sofort vom Netzwerk trennen, aktive Sitzungen widerrufen, Berechtigungsnachweise zurücksetzen und sämtliche Zugriffsprotokolle umfassend auditieren.

Bei solchen Angriffen werden „Social Engineering“ und „Lieferkettentaktik“ zusammengekoppelt – Einzelmaßnahmen zum Schutz reichen nicht mehr. Jede einzelne Phase bei der Krypto-Branche – Rekrutierung, Bewerbungsgespräch, Livegang – verdient eine zusätzliche Frage: „Stimmt das wirklich?“

#加密货币 #网络安全 #反诈