Back to top
  • 공유 分享
  • 인쇄 列印
  • 글자크기 字體大小
已複製網址

新加坡示警:LinkedIn求職詐騙鎖定加密貨幣錢包

筆記型電腦旁的硬體錢包與手機 / TokenPost.ai

新加坡警方(Singapore Police Force,SPF)與網路安全局(Cyber Security Agency of Singapore,CSA)2025年2月5日發出聯合示警,指出偽裝成LinkedIn求職邀約的詐騙手法,最終目的是竊取「加密貨幣錢包」資料。歹徒誘騙求職者下載惡意檔案,藉此竊取瀏覽器擴充功能資料與錢包資訊。

根據聯合示警,詐騙者以區塊鏈相關職缺為餌,透過LinkedIn訊息或電子郵件接觸求職者,再以「技能測驗」或「面試準備」為由,要求對方下載檔案。部分受害者也曾點擊偽造的視訊面試連結,因而暴露在惡意程式風險之中。

Crypto Briefing報導指出,相關損失估計達1180萬美元,不過新加坡官方示警並未將這筆金額單獨歸類為LinkedIn求職詐騙造成的損失,兩者是否完全對應仍待確認。

官方示警中可確認的核心事實,是「求職誘餌」「惡意檔案」與「加密貨幣錢包受害」三項要素。行騙者會偽裝成人資窗口,先拋出區塊鏈相關工作機會,再以能力測驗或面試準備為由要求下載檔案。

該檔案暗藏惡意程式,鎖定瀏覽器擴充功能資料與錢包細節。由於錢包擴充功能是使用者直接與網路服務簽署交易、轉出資產的工具,一旦瀏覽器資訊遭竊,資產存取權限也可能隨之曝險。

這類手法比一般垃圾訊息更精密。只要職缺說明、窗口人物與工作內容包裝得夠逼真,求職者便容易誤將執行檔案或點擊外部連結當成正常流程。

新加坡當局的警示並非單一事件。防詐騙資訊平台ScamShield指出,2025年新加坡與加密貨幣相關的詐騙損失達1億8220萬新加坡元,占全年通報詐騙損失的兩成。

ScamShield將加密貨幣相關詐騙分為冒充政府機關、投資詐騙、求職詐騙等類型,求職詐騙正是主要類型之一。

2025年的這次聯合示警也延續同一脈絡,新加坡當局說明,偽造的面試連結與惡意程式的執行,都可能導致加密貨幣資產受損。

求職流程被當成攻擊入口,對本地讀者同樣具有直接意義。許多開發者與專案營運人員,日常也會使用遠端面試、繳交測驗檔案、安裝協作工具等流程。

尤其在使用加密貨幣錢包擴充功能的環境中,執行來源不明的檔案,不只威脅個人錢包,也可能波及公司帳號。換句話說,開發者招募過程中常見的程式碼庫、視訊會議工具與測試檔案交換,都可能被轉化為攻擊面。

LinkedIn官方說明頁面列出求職過程中的風險訊號,包括要求先付款、過早索取個資、施壓改用WhatsApp或Telegram等外部通訊軟體,以及電子郵件網域與公司名稱不符等情況。此次案例中,這些訊號又加上了「要求執行檔案」與「視訊面試連結」兩項。

新加坡當局建議加密貨幣使用者採用硬體錢包、設定高強度密碼與雙重驗證、撤銷可疑的代幣授權,並避免開啟來源不明的檔案或連結。若懷疑錢包助記詞或私鑰已經外洩,應立即將剩餘資產轉移至其他錢包,並向交易所或執法機關通報。

本報先前曾報導硬體錢包安全公告與用戶電子郵件保存爭議,錢包安全不只取決於裝置本身的防護,也與電子郵件、求職聯繫、檔案傳遞等周邊流程的管理息息相關。

這起事件的重點不在於損失金額,而在於攻擊手法本身。即使求職邀約打著合法企業名稱與職缺說明的旗號,只要要求執行檔案,求職者都應分別確認官方網域、窗口人物身分,以及是否真有執行檔案的必要。

<版權所有 ⓒ TokenPost,未經授權禁止轉載與散佈>

最受歡迎

其他相關文章

留言 0

留言小技巧

好文章。 希望有後續報導。 分析得很棒。

0/1000

留言小技巧

好文章。 希望有後續報導。 分析得很棒。
1