
加密招聘骗局手册:一个假冒 LinkedIn 招聘人员如何让一家公司损失 1180 万美元
加密招聘骗局中最昂贵的部分并不是恶意软件,而是点击的人正在做一件完全合情合理的事:找一份更好的工作。
根据新加坡警察部队与新加坡网络安全局的联合通告,冒充加密公司招聘人员的诈骗者已卷走 1180 万美元,即 1510 万新元。这笔钱并非出自应聘者的钱包,而是出自雇用他的公司。
这场加密招聘骗局究竟是怎么运作的
通告列出的流程值得慢慢读,因为每一步单独看都很正常。
第一次接触发生在 LinkedIn 上。对方自称是某加密公司的招聘人员,带着一个职位找上门。随后对话转移到邮件,发件人使用的域名与真实公司的域名几乎一模一样。
接着是在 Google Meet 上进行的数轮面试。整个过程中,面试官始终关闭摄像头。
然后进入技术环节:一个指向仿冒站点的链接,上面是一份编程测试。候选人在公司配发的设备上完成了它。测试运行期间,恶意软件在没有任何可见迹象的情况下完成了安装。
被窃取的是会话令牌,不是密码
正是这一点,让关于强密码的常规建议失效。
恶意软件捕获了一个会话令牌——即服务在完成身份验证后为保持用户登录状态而签发的字符串。由于该令牌代表一个已经通过验证的会话,出示它就完全绕过了多因素认证。没有密码被破解,也没有第二因素被钓走。
这个令牌打开了受害者的 Bitbucket 账号,雇主的源代码就存放和管理在那里。这类账号通常拥有远超代码仓库的权限:内部系统、云环境、部署流水线。在本案中确实如此。
从那里,攻击者修改了自动化部署指令,由此获得了通往内部基础设施的路径和对服务器的远程访问。凭借沿途收集到的凭证,他们绕过了本应管控加密资产转账的交易限额和审批检查,把资金转走。
通告没有点名这家公司,没有说明资金去向,也没有把这次行动归因于任何人。
为什么目标是一名想要跳槽的员工
同一案件的俄语报道突出了一个值得深思的细节:受害者是一名正在找下家的员工。
这正是整个设计的核心,也解释了为什么安全意识培训在这类攻击面前屡屡失效。钓鱼邮件要求人做一件不寻常的事,而招聘人员要求的恰恰是求职者预期中的事:与陌生人交谈、访问不熟悉的域名、与素未谋面的人面试、在时间压力下完成一份带回家的作业。
安全团队平时会标红的每一项异常,放到招聘场景里都成了标准流程。而处在接收端的那个人,有充分理由不向现任雇主提起其中任何一件事。
这对任何一家加密公司都推出一个令人不安的结论:以这种方式被攻击的概率,取决于你有多少员工正在悄悄找工作——而这个数字,任何安全看板都不会显示。
这是一个行业,不是一起孤立事件
新加坡这起案件,只是一份长得多的档案里的一行。
研究人员追踪到一场长期运行的行动,代号 Contagious Interview:假招聘人员诱导 Web3 开发者接触恶意代码,其中包括上传到 npm 仓库的三百多个植入后门的软件包。一个名为 TraderTraitor 的团伙用同样的诱饵去接触企业云系统而非个人钱包——原因显而易见,那里躺着更大的余额。还有人冒充 Coinbase 和 Uniswap 的招聘人员,诱使目标在自己的机器上执行命令。
这些行动被归因于朝鲜方面的操作者,但这套剧本并非他们独有。俄语团伙 Crazy Evil 干脆造出一整家假的 Web3 公司 ChainSeeker.io,打出区块链分析师职位的广告,引诱应聘者安装盗取钱包的恶意软件。
时间线比多数人以为的更长。MetaMask 安全研究员 Taylor Monahan 在四月指出,假冒 IT 员工渗入加密公司和 DeFi 项目至少已有七年,Lazarus 团伙还招募他国国民出面递交申请。
为什么加密公司损失得比谁都多
假招聘人员的行动波及所有行业。加密行业的不同之处,在于边界被突破之后会发生什么。
在传统公司里,钻进部署流水线的攻击者仍然要让资金穿过一套可以撤销转账、冻结账户、或在第二天早晨核对出差异的系统。而在加密公司,最后一步是一笔已签名的交易。既没有清算窗口,也没有可以打电话的对手方。
这正是新加坡案中的攻击者盯上审批检查和转账限额、而不是简单地把能够到的东西一扫而空的原因。这些控制措施,是横在源代码访问权与不可逆转的资金外流之间的唯一屏障。
在公司这一侧,真正能挡住它的是什么
宣传海报在这里不起作用,因为被利用的行为并不是疏忽。起作用的是控制措施。
把机器和求职分开。 任何招聘任务、编程测试或「环境检查」,都不应该在持有企业会话的设备上运行。一台一次性虚拟机是最低标准,而且不花钱。
把会话绑定到可窃取的令牌带不走的东西上。 设备绑定凭证、短令牌有效期,以及对高价值操作的重新认证,能把被盗会话从万能钥匙降级为短暂的麻烦。
把部署流水线当作金融系统来对待。 如果改动一份构建配置就能触达生产服务器,那它也就能触达钱包。流水线变更要求独立审批,并把日志记录在改动者无法编辑的地方。
让转账审批独立于工程凭证。 在本案中,被盗凭证足以绕过限额和审批。如果单一身份一旦被攻破,就既能改代码又能放款,那么限额只是装饰。
留意陌生设备和异常网络活动——这正是新加坡当局明确建议监控的两个信号。
一旦怀疑发生入侵,通告对顺序的表述毫不含糊:隔离受影响系统、吊销活动会话、重置凭证、审查访问日志。吊销会话比重置密码更重要,而多数事件响应清单至今仍把这个顺序弄反了。
作为个人应该核查什么
通过官方渠道核实招聘人员——公司的招聘页面,或直接私信一位已验证身份的员工,绝不要用对方在接触时给出的联系方式。
把不肯打开摄像头的面试官视作停止信号,而不是个人习惯。屏幕连续多轮全黑,那不是害羞。
绝不运行来源未经核实的代码,更不要在办公设备上运行。如果一个招聘流程要求你执行某个程序来证明能力,那就是一场你应当故意不通过的测试。
逐个字符核对域名。这类行动中的仿冒域名,是为了经得起一瞥而设计的,不是为了经得起检查。
更大的图景
这起案件与那些一整年都在为针对加密持有者的定向攻击提供燃料的数据泄露属于同一族。两者的技术手段都平平无奇。让攻击奏效的是上下文:一个泄露的地址、一份公开的收入、一个公开的职位头衔、一个正在积极寻找机会的人。
攻击者早就不再试图攻破密码学了。他们如今在人们行为可预测且合乎情理的那个层面上下功夫——而招聘流程,正是一家公司最可预测的层面。
常见问题
什么是加密招聘骗局?
一种攻击方式:犯罪分子冒充加密公司的招聘人员,利用招聘流程——面试、技术测评、入职步骤——让目标安装恶意软件或运行恶意代码,通常目的是触达目标的雇主,而不是他个人的钱包。
攻击者是如何绕过多因素认证的?
他们并没有绕过。恶意软件捕获了一个会话令牌,它代表一个已经通过验证的会话。出示该令牌后,再做一次认证就成了多余的。
为什么攻击者盯上员工,而不是直接盯上钱包?
企业系统持有更大的余额,并且能通向部署流水线、云基础设施和转账审批。攻破一名员工所能触达的价值,远远超过掏空一个个人钱包。
假招聘人员有哪些警示信号?
来自未经验证账号的接触、后续沟通使用的域名只是与真实公司相似、面试官在多轮面试中始终关闭摄像头,以及任何要求运行陌生代码的技术测评,尤其是在办公设备上运行。
如果怀疑遭遇加密招聘骗局入侵,公司首先应该做什么?
先隔离受影响的系统并吊销活动会话,然后再重置凭证、审查访问日志。由于这类攻击依赖被盗的会话令牌,只重置密码会让入侵者仍然处于登录状态。
要点回顾
- 把机器和求职分开。
- 把会话绑定到可窃取的令牌带不走的东西上。
- 把部署流水线当作金融系统来对待。
- 让转账审批独立于工程凭证。
- 留意陌生设备和异常网络活动
EIDEX 加密市场专家兼内容与营销部主管。专注于市场结构、交易所基础设施和跨链交易,将链上数据和市场变化转化为面向交易者的清晰、可落地的研究。


