一项高级的攻击对东亚公司的加密货币企业
一项针对东亚公司的加密货币企业的高级攻击破坏了员工的11.8万美元的加密货币存款。骇客利用了LinkedIn上的虚假招聘广告和编写测试代码来破坏开发人员的工作机器。
攻击的步骤
攻击开始于LinkedIn上的广告中,骇客扮演了加密货币企业的招聘人员。开发人员参加了多次Google Meet的面试,但面试者始终关闭了其摄像头。开发者随后收到了一条链接,要求他完成一个测试编程任务。
缺陷
攻击的关键缺陷不是在加密货币包裹或协议中,而是在被骇客入侵的工作机器中。骇客从开发者的Bitbucket帐户中获取了会话令牌,这使他们能够访问公司并修改自动化的软件部署程序。
后果
造成的损失为11.8万美元美元,相当于15.1万美元 singapouriens。Singapore Police Force和Cybersecurity Agency建议企业通过官方渠道验证每个招聘人员,并拒绝来自未知网站的下载。
学习的 lesson
这次攻击表明,一个简单的招聘测试可以打开公司的金融系统。企业必须保护其API密钥,增强多因素认证,监控其代码存储并隔离其部署程序。
需要采取的措施
在怀疑时,企业必须立即隔离设备,取消所有活动会话,更改所有密码,并检查日志。同时,企业应该不应在工作机器上执行任何技术测试,尤其是当机器连接到内部系统时。
