【シンガポールで暗号資産の採用詐欺が再発 3か月で損失 1180 万ドル】

シンガポール警察とサイバーセキュリティ局は8月14日、 「偽の求人 + サプライチェーンへの毒物混入」を組み合わせた暗号資産詐欺事件で、約1180万ドルの損失が発生したと共同で発表しました。攻撃の手口は、すべてのWeb3従事者が警戒すべきものです。

詐欺の内訳:
1. LinkedInで暗号資産企業のHRになりすまし、実在に近いドメインのメールアドレスで勧誘を行います;
2. 面接は全期間でカメラを撮らないGoogle Meetに設定し、疑いを減らします;
3. 被害者を「会社支給の端末」で偽サイトにアクセスさせ、コーディングテストを完了させる過程で、こっそりマルウェアを仕込みます;
4. 会話トークンを窃取してMFAを回避し、紐づくBitbucketのコードリポジトリにログインします;
5. 自動デプロイスクリプトを改ざんし、遠隔操作で社内サーバーを制御します。取引の証憑(証明書)を入手すると、上限や承認手順を回避して暗号資産を大量に不正送金します。

個人・チーム向けのガチ対策:
- オファーを受け取る前に、公式チャネルを通じてHRの身元と企業のドメインを必ず独自に確認すること;
- API Key、社内の認証情報、CI/CDキーはいずれも最小権限 + 定期的なローテーション;
- コードリポジトリとデプロイ・パイプラインでは強力なMFA、IPホワイトリスト、提出(コミット)署名の検証を有効化;
- 不審な侵入を発見したら、直ちにネットワークから遮断して端末を隔離し、稼働中のセッションを取り消し、認証情報をリセットし、アクセスログを全量監査すること。

こうした攻撃は「ソーシャル・エンジニアリング」と「サプライチェーン」を組み合わせたもので、単点の防御だけでは不十分です。暗号資産業界の採用、面接、ローンチの各段階で、あらためて一言「本当ですか?」と問い直す価値があります。

#加密货币 #网络安全 #反诈