【Se repite en Singapur una estafa de reclutamiento cripto; en tres meses se pierden 11,800,000 dólares】

La policía de Singapur y la Autoridad de Seguridad Cibernética anunciaron conjuntamente el 14 de agosto que una estafa cripto que combina «reclutamiento falso + envenenamiento de la cadena de suministro» ha causado unas pérdidas de aproximadamente 11,800,000 dólares. La cadena de ataque merece que cada profesional de Web3 esté alerta.

Desglose del engaño:
1. En LinkedIn se hace pasar por el personal de RR. HH. de una empresa cripto, enviando invitaciones mediante correos electrónicos con un dominio muy similar al real;
2. Se programa una entrevista en Google Meet con cámaras apagadas durante todo el proceso, para reducir las sospechas;
3. Se guía a las víctimas a acceder a un sitio suplantado para completar una prueba de codificación en «el dispositivo asignado por la empresa», implantando sigilosamente un software malicioso;
4. Se roban tokens de sesión para eludir el MFA y se inicia sesión en el repositorio de código de Bitbucket asociado;
5. Se alteran los scripts de despliegue automatizado, se toma el control remoto de los servidores internos y, tras obtener las credenciales de transacción, se eluden los límites y aprobaciones, transfiriendo en lote los activos cripto.

Consejos duros para individuos y equipos:
- Antes de recibir una oferta, verifique de forma independiente e ineludible la identidad del RR. HH. y el dominio de la empresa a través de canales oficiales;
- Las API Key, credenciales internas y claves de CI/CD deben tener siempre el principio de mínimo privilegio + rotación periódica;
- Habilitar un MFA fuerte en el repositorio de código y en los canales de despliegue, además de lista blanca de IP y validación de firmas al enviar;
- Si se detecta una intrusión sospechosa, aísle el dispositivo de inmediato desconectándolo de la red, revoque las sesiones activas, restablezca las credenciales y realice una auditoría integral de los registros de acceso.

Este tipo de ataque combina «ingeniería social» y «cadena de suministro»; la protección punto a punto ya no es suficiente. Tanto si se trata de reclutar talento en la industria cripto, como de entrevistas o el despliegue en producción, cada etapa merece que se pregunte una vez más: «¿Es esto verdad?».

#加密货币 #网络安全 #反诈