קריפטו
הונאת עבודה בקריפטו בסינגפור עולה לחברה 118 מיליון דולר
משטרת סינגפור מזהירה מפני גל מתקפות מתוחכם. תוכנה זדונית שהותקנה במהלך "מבחן קבלה" אפשרה לתוקפים לעקוף אימות כפול, לחדור למאגר הקוד הארגוני ולעקוף את מגבלות ההעברה
על פי דיווח באתר crypto.news, משטרת סינגפור (SPF) והסוכנות לאבטחת סייבר חשפו אירוע סייבר חמור שבו חברת קריפטו הפסידה 11.8 מיליון דולר בעקבות מתקפת הנדסה חברתית מתוחכמת. המתקפה החלה בפנייה תמימה כביכול לעובד החברה דרך רשת "LinkedIn", והסתיימה בחדירה מלאה לתשתיות הליבה של הארגון.
שיטת הפעולה התבססה על התחזות למגייס מחברת קריפטו לגיטימית. התקשורת עברה במהירות לדוא"ל שנשלח מדומיין מתחזה, והעובד אף עבר מספר ראיונות ב-Google Meet עם מראיין ששמר על מצלמה כבויה. בשלב המבחן המעשי, נשלח העובד לאתר מזויף ונדרש לבצע משימת קידוד במחשב החברה, שבמהלכה הותקנה תוכנה זדונית ללא ידיעתו.
הנוזקה קצרה את אסימון ההתחברות של העובד, מה שאפשר לתוקפים לעקוף אימות דו-שלבי ולחדור לחשבון ה-Bitbucket הארגוני. משם, התוקפים שינו את הוראות פריסת התוכנה האוטומטית, חדרו לשרתים הפנימיים, השיגו הרשאות מורחבות ועקפו מגבלות העברה ואישורים- עד לביצוע העברות קריפטו בסכום העתק.
כפי שמצוין בדיווח, רשויות האכיפה לא שייכו את המתקפה לקבוצה ספציפית, אך ציינו כי דפוס זה מוכר היטב. קבוצות תקיפה, בהן קבוצות המשוייכות לצפון קוריאה, עושות שימוש נרחב במודעות דרושים וראיונות פיקטיביים כדי לשתול נוזקות במחשבי מפתחים בתעשיית הקריפטו וה-Web3.
הרשויות בסינגפור קוראות לארגונים ולמפתחים לאמת באופן עצמאי זהות של מגייסים, להדק את ההרשאות במאגרי הקוד ולבצע בידוד מיידי למכשירים שקיים לגביהם חשש למעורבות באירוע אבטחה.
עוד ב-
הכתבות החמות
תגובות לכתבה(0):
תגובתך התקבלה ותפורסם בכפוף למדיניות המערכת.
תודה.
לתגובה חדשה
תודה.
לתגובה חדשה
תגובתך לא נשלחה בשל בעיית תקשורת, אנא נסה שנית.
חזור לתגובה
חזור לתגובה



