
Nepwerkgevers buit cryptowerknemers uit: 11,8 miljoen dollar gestolen
Singaporese autoriteiten waarschuwen voor een grootschalige oplichting waarbij criminelen zich voordoen als recruiters van cryptobedrijven. Via LinkedIn en vervolgmails hebben fraudeurs zo'n 11,8 miljoen dollar buitgemaakt door werknemers te misleiden.
Hoe de oplichting werkt
De Singaporese politie en cyberveiligheidsdienst beschrijven een zorgwekkend patroon. Een slachtoffer wordt benaderd op LinkedIn door iemand die claimt recruiter te zijn voor een cryptofirm. Het contact verplaatst zich naar e-mail, waarbij de afzender domeinen gebruikt die sterk lijken op echte bedrijfsnamen. Na enkele videointerviews via Google Meet—waarbij de ander de camera uitgeschakeld houdt—wordt het slachtoffer naar een vervalsde website geleid voor een technische toets.
Op dat moment begint de aanval. Wie de codetoets op een werkcomputer uitvoert, downloadt ongemerkt schadelijke software. Deze malware verzamelt een authenticatie-token: een digitale sleutel die een gebruiker aangemeld houdt. Met deze token kunnen aanvallers vervolgens de multi-factor authenticatie omzeilen en toegang krijgen tot het systeem van het slachtoffer—inclusief Bitbucket, waar broncode wordt opgeslagen.
Miljoenenclaims en bedrijfsmiddelen
Vanuit Bitbucket kunnen de criminelen dieper in het netwerk doordringen, bedrijfsinstellingen aanpassen en interne servers bereiken. Ze verzamelen vervolgens inloggegevens waarmee ze transactielimits omzeilen en geld verplaatsen.
Dezelfde werkwijze is eerder gedocumenteerd onder de naam 'Contagious Interview'. Onderzoekers hebben meer dan 300 bezochte softwarepakketten op npm—een veel gebruikte repository—geïdentificeerd. Ook groepen als TraderTraitor en zogenaamde Noord-Koreaanse hackers gebruiken vergelijkbare tactieken. Een Russische cybergangcriminalgroep bouwde zelfs een volledige nep-cryptobedrijf genaamd ChainSeeker.io.
Preventie en waarschuwingen
De Singaporese autoriteiten adviseren werknemers om recruiters via officiële kanalen te verifiëren en afstand te nemen van interviewers die hun camera niet inschakelen. Ook mag code uit onbekende bronnen nooit worden uitgevoerd. Voor bedrijven zijn de aanbevelingen strenger: beveilig API-sleutels, versterk multi-factor authenticatie en monitor onbekende apparaten en netwerkactiviteit.