シンガポールでLinkedIn悪用の偽暗号資産求人詐欺が発生。被害額は1,180万ドル規模に

シンガポールにおいて、ビジネス向けSNSであるLinkedIn上の偽の暗号資産求人を通じた詐欺が発生し、被害総額が1,180万ドルに達しました。攻撃者は偽のコーディングテストを装ってマルウェアを仕込み、端末からセッショントークンを窃取したとされています。この手口によって多要素認証(MFA)が回避され、組織のコードリポジトリへの不正アクセスが行われました。開発者やエンジニアを直接標的にしたセキュリティ侵害の事例として注目されます。

偽のコーディングテストを通じた認証回避の手口

今回の事例では、採用選考における技術評価(コーディングテスト)を偽装し、求職者の端末にマルウェアを感染させる手口が用いられました。

感染したマルウェアは認証情報であるセッショントークンを収集し、多要素認証(MFA)の保護を迂回して開発環境のコードリポジトリ(ソースコードの保管場所)へアクセスしたと報告されています。求職活動の一環として提示される課題やファイルが攻撃経路として悪用されたと見られます。

開発環境と資産管理におけるセキュリティへの影響

本件における被害総額は1,180万ドル規模に上るとされています。開発者の認証情報が奪取されることで、本来厳重に保護されているはずのコードリポジトリへ侵入を許す結果となりました。

暗号資産やブロックチェーンの開発プロジェクトにおいて、採用活動を含む外部との接点から内部システムへアクセスされる危険性を示しており、組織的な認証管理と端末セキュリティの重要性が浮き彫りとなっています。

ポイント

  • LinkedIn上の偽の暗号資産求人詐欺により、シンガポールで1,180万ドルの被害が発生した点
  • 採用選考の偽コーディングテストを通じてマルウェアが配布された点
  • 窃取されたセッショントークンにより多要素認証(MFA)が回避された点
  • ソースコードを管理するコードリポジトリへの侵入に至った点
  • 開発者の採用プロセスそのものが攻撃経路として悪用された点
ブロックチェーン総研Blockchain Research Institute
数字とニュースでブロックチェーン産業を読む。8月中はすべてのレポートを無料で公開しています。
レポートを見る →

監修者:Pacific Metaマガジン編集部

Pacific Metaマガジン編集部は、ブロックチェーン領域を中心に、RWA(リアルワールドアセット)、セキュリティトークン(ST)、ステーブルコイン、NFTなどのトークン活用や、AI×ブロックチェーン領域における事業開発・実装に関する情報を発信する編集チームです。株式会社Pacific Metaが、グループ累計260社以上・41カ国以上のプロジェクトを支援してきた知見をもとに、記事の企画・監修を行っています。

ビジネスでの活用から個人の学びまで、ブロックチェーンやトークンに関する情報を、最新動向と実務でのナレッジを踏まえてわかりやすくお届けします。編集部や事業内容の詳細は、公式サイトをご覧ください。

ニュース
ブロックチェーンマガジン