LinkedIn’de yapılan sahte bir iş görüşmesi, sözde bir işe alımcının Singapur merkezli bir çalışanı doğrudan bir kötü amaçlı yazılım tuzağına yönlendirmesinin ardından bir şirkete 11,8 milyon ABD doları kaybettirdi. Singapur kripto iş ilanı dolandırıcılığı, ilk başta rutin görünen aşamalarla gelişti — bir LinkedIn mesajı, birkaç görüntülü görüşme, bir kodlama testi — ardından Singapur Polis Teşkilatı ve Singapur Siber Güvenlik Ajansı‘na göre kurumsal altyapının tamamen ihlal edilmesine ve bir kripto para soygununa dönüştü.
Summary
Öne çıkanlar
- Bir mağdur, kriptoyla ilgili bir şirket için işe alım yaptığını iddia eden bir dolandırıcı tarafından LinkedIn üzerinden yaklaşıldı ve sahte bir mülakat sürecine yönlendirildi.
- Sahte bir alan adı ve kurcalanmış bir teknik değerlendirme, mağdurun şirket tarafından verilen cihazına farkında olmadan kötü amaçlı yazılım yükledi.
- Kötü amaçlı yazılım, bir oturum belirtecini ele geçirerek saldırganların çok faktörlü kimlik doğrulamayı atlatmasına ve mağdurun Bitbucket kod deposu hesabına girmesine olanak tanıdı.
- Bitbucket üzerinden saldırganlar, dağıtım talimatlarını değiştirdi, şirketin dahili sunucularına sızdı ve kripto para biriminde 11,8 milyon ABD doları çalmak için işlem kontrollerini atlattı.
- Singapur makamları saldırıyı Kuzey Kore’ye veya adı geçen herhangi bir bilgisayar korsanlığı grubuna bağlamadı.
Singapur Kripto İş İlanı Dolandırıcılığı 11,8 Milyon Dolar Kayba Yol Açtı
Dolandırıcılık, sıradan bir işe alım teklifi gibi görünen bir mesajla başladı. SPF ve CSA, mağdurun ilk olarak LinkedIn üzerinden kripto para ile ilgili bir şirket için işe alım yaptığını iddia eden biri tarafından iletişime geçirildiğini, bunun da sonunda dışarıdakilere mağdurun kendi işverenine erişim sağlayan bir mülakat sürecini başlattığını söyledi.
Aslında Olmayan Bir LinkedIn Mülakatı
Görüşme LinkedIn dışına taşındıktan sonra, sahte işe alımcı gerçek şirketin adresine çok benzeyecek şekilde oluşturulmuş sahte bir alan adı kullanarak e-postaya geçti. Mağdur daha sonra Google Meet üzerinden birkaç mülakata girdi — ancak dikkat çekici bir şekilde, mülakatları yapan kişi kamera görüntüsünü sürekli kapalı tuttu. Süreç ilerledikçe hedef, sahte bir web sitesine yönlendirildi ve şirket tarafından verilen bir cihazda teknik bir kodlama değerlendirmesini tamamlaması istendi. Bu değerlendirme sessizce cihaza kötü amaçlı yazılım yükledi ve mağdur cihazın ele geçirildiğinden habersizdi.
Kötü Amaçlı Yazılım, MFA’yı Atlatarak Bitbucket ve Şirket Sunucularına Ulaşıyor
Kurulduktan sonra kötü amaçlı yazılım, mağdurun oturum belirtecini topladı — bu veri parçası, saldırganların çok faktörlü kimlik doğrulamayı tamamen atlamasına izin verdi. Bu çok faktörlü kimlik doğrulama atlatması, mağdurun doğrudan işverenin kod deposuna bağlı olan Bitbucket hesabına giden kapıyı açtı. Bitbucket, geliştirme ekipleri tarafından kaynak kodu depolamak, yönetmek ve üzerinde işbirliği yapmak için yaygın olarak kullanıldığından, doğru izinlere sahip tek bir çalışan hesabının ele geçirilmesi, yalnızca bir kişinin cihazından çok daha fazlasını ortaya çıkarabilir.
Buradan sonra ihlal hızla tırmandı. SPF ve CSA, saldırganların Bitbucket hesabını ele geçirdikten sonra şirketin otomatik yazılım dağıtım talimatlarını değiştirdiğini, ardından bu dayanak noktasını kullanarak şirketin dahili sunucularına uzaktan eriştiğini söyledi — böylece başlangıçta bir iş ilanı oltalama girişimi olarak başlayan şey, şirketin altyapısına karşı tam kapsamlı bir Bitbucket ele geçirme saldırısına dönüştü.
Son darbe, süreç boyunca toplanan kimlik bilgileriyle geldi. Bu çalıntı kimlik bilgileri, saldırganların kripto para transferlerini kontrol etmek için tasarlanmış işlem limitlerini ve onay kontrollerini atlamasına izin verdi ve bu erişimi şirketten fon çıkarmak için kullandılar. Toplam zarar: 11,8 milyon ABD doları kayıp, yetkililer tarafından doğrulandı.
Kripto Sektörü Genelinde Tanıdık Bir Oyun Kitabı
Bu, tekil bir teknik değil. İşe alım temalı saldırılar, ilk temasın meşru görünmesini sağlamak için tekrar tekrar LinkedIn, Telegram, Google Meet, Slack gibi güvenilir platformlara yaslandı ve ardından hedefleri kötü amaçlı dosyalara veya yazılımlara yönlendirdi. Bu tarz kripto para işe alım dolandırıcılığını bu kadar etkili kılan tam olarak bu: giriş noktasında teknik bir zayıflığı değil, profesyonel güveni istismar ediyor.
Nisan ayında, bir Obsidian kötü amaçlı yazılım kampanyası, kripto ve finans profesyonellerine LinkedIn ve Telegram üzerinden yaklaşarak, onları meşru Obsidian not alma uygulaması için kötü amaçlı eklentiler yüklemeye ikna etti. Elastic Security Labs, kötü amaçlı yazılımı PHANTOMPULSE olarak tanımladı ve komut almak ve kalıcılık sağlamak için üç blok zinciri ağını kullandığını belirtti. Aynı dönemde cüzdan hizmeti Zerion, Kuzey Koreli saldırganlara atfedilen, sosyal mühendislikten oluşan uzun süreli bir kampanyadan kaynaklanan 100.000 dolarlık bir güvenlik olayını açıkladı; Security Alliance araştırmacıları, kampanyayı Slack ve LinkedIn üzerinden kripto şirketlerine sızmak için kullanılan 164 kötü amaçlı alan adına bağladı. Zerion, saldırganların cüzdan teknolojisini doğrudan kırmak yerine operasyonlarının insan tarafını hedef aldığını söyledi.
Kuzey Kore’nin UNC4899’u ve Diğer İşe Alımcı Tabanlı Saldırılar
Singapur makamları, 11,8 milyon ABD doları tutarındaki kaybı Kuzey Kore’ye veya başka herhangi bir bilgisayar korsanlığı grubuna atfetmedi. Ancak taktikler, Kuzey Kore bağlantılı aktörlerin daha önce kullandığı bir modeli yansıtıyor. Google Cloud ve Wiz, 2025 yılında UNC4899 veya TraderTraitor olarak bilinen bir grubun, işe alımcı kılığına girerek LinkedIn ve Telegram üzerinden kripto şirketi çalışanlarına yaklaştığını, bazılarını indiriciler ve arka kapılar dağıtan kötü amaçlı Docker konteynerlerini çalıştırmaya ikna ettiğini bildirdi. En az bir vakada Google, grubun cüzdanla ilgili hizmetlere ulaşmak için ayrıcalıklı bir Google Cloud hesabında çok faktörlü kimlik doğrulamayı devre dışı bıraktığını söyledi. Grubun 2020’den beri faal olduğu ve ağırlıklı olarak kripto ve blok zinciri şirketlerine odaklandığı bildiriliyor.
Geliştirici ortamları, bu vakaların tamamında zayıf nokta olarak ortaya çıkmaya devam ediyor. Mayıs ayında keşfedilen bir TrapDoor kampanyası, kripto para cüzdan verilerine ek olarak GitHub belirteçlerini, SSH anahtarlarını ve bulut kimlik bilgilerini de tehlikeye attı — bu da tehdit aktörlerinin tek bir ele geçirilmiş geliştirici makine kurulumu üzerinden birden fazla sistem erişim biçimi elde etmesini sağladı. Aralık 2024’teki sahte mülakat kampanyası ise, Web3 profesyonellerine LinkedIn, Telegram ve serbest çalışma platformları üzerinden yaklaştı; daha sonra onları, sözde bir mikrofon veya kamera arızasının kurbanları cihazlarını saldırganlara açan komutları çalıştırmaya kandırdığı bir video görevine yönlendirdi. Zincir üstü araştırmacı Taylor Monahan, o dönemde bu komutları çalıştırmanın saldırganlara bir cihaza genel erişim verebileceğini, bunun da veri çalma, etkinliği izleme veya kripto cüzdanlarını tehlikeye atma fırsatları yaratabileceğini söylemişti.
Singapur Makamlarının Şirketlere Verdiği Yanıt Önerileri
Olayın ardından SPF ve CSA, özellikle teknoloji ve kripto alanındakiler olmak üzere işletmeleri ve bireyleri, işe alımcıların ve temsil ettiklerini iddia ettikleri şirketlerin kimliğini, iş ile ilgili dosyaları, web sitelerini veya yazılımları açmadan önce doğrulamaya çağırdı. Şirketlere ayrıca API anahtarlarını ve dahili kimlik bilgilerini korumaları, çok faktörlü kimlik doğrulamayı güçlendirmeleri ve özellikle kod depolarını ve dağıtım hatlarını güvence altına almaları söylendi; zira bu sistemlere erişim, tek bir ele geçirilmiş cihazın şirket çapındaki altyapıya uzanmasına izin verebilir.
İzole Et, İptal Et, Sıfırla
Bir ihlalin zaten gerçekleşmiş olmasından şüphelenen işletmeler için kurumlar, etkilenen cihazların veya sistemlerin derhal izole edilmesini, etkin oturumların iptal edilmesini ve kimlik bilgilerinin gecikmeden sıfırlanmasını tavsiye etti. Erişim günlükleri, saldırganların diğer hesaplara veya altyapıya ulaşıp ulaşmadığına dair işaretler için kontrol edilmeli ve ekipler, depoların, sunucuların veya onay iş akışlarının ihlal sırasında değiştirilip değiştirilmediğini doğrulamalıdır. Hangi hesapların açığa çıktığını ve yetkisiz değişikliklerin ilk sızmanın ardından gelip gelmediğini belirlemek için dahili güvenlik ekipleri veya dış sağlayıcılar derhal devreye sokulmalıdır.
Bireyler için tavsiye daha basit ama en az onun kadar nettir: istenmeyen işe alım tekliflerine temkinli yaklaşın, hem işe alımcıyı hem de şirketi bağımsız olarak doğrulayın ve bir mülakat süreci adaylardan dosya indirmelerini, tanıdık olmayan kod çalıştırmalarını veya doğrulanmamış kaynaklardan web siteleri kullanmalarını istediğinde tetikte olun.
SSS
Saldırganlar mağdurun cihazını ilk olarak nasıl ele geçirdi?
Saldırganlar LinkedIn’de işe alımcı kılığına girerek sahte alan adları ve sahte bir mülakat web sitesi kullandı ve şirket cihazında yapılan teknik bir değerlendirme sırasında kötü amaçlı yazılım dağıttı.
Saldırganlar şirketin Bitbucket hesabına erişmek için hangi güvenlik özelliğini atlattı?
Saldırganlar, kötü amaçlı yazılım aracılığıyla oturum belirteçlerini toplayarak çok faktörlü kimlik doğrulamayı atlattı ve Bitbucket deposuna erişti.
Benzer işe alım dolandırıcılıklarını önlemek için Singapur makamları ne tavsiye ediyor?
Yetkililer, işe alımcı kimliklerinin doğrulanmasını, API anahtarlarının ve kod depolarının güvence altına alınmasını, ele geçirilmiş cihazların derhal izole edilmesini, oturumların iptal edilmesini ve kimlik bilgilerinin sıfırlanmasını tavsiye ediyor.
Saldırı bilinen herhangi bir bilgisayar korsanlığı grubuna atfediliyor mu?
Singapur makamları bu özel saldırıyı Kuzey Kore’ye veya başka herhangi bir bilgisayar korsanlığı grubuna atfetmedi.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Saldırganlar mağdurun cihazını ilk olarak nasıl ele geçirdi?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Saldırganlar LinkedIn’de işe alımcı kılığına girerek sahte alan adları ve sahte bir mülakat web sitesi kullandı ve şirket cihazında yapılan teknik bir değerlendirme sırasında kötü amaçlı yazılım dağıttı.”}},{“@type”:”Question”,”name”:”Saldırganlar şirketin Bitbucket hesabına erişmek için hangi güvenlik özelliğini atlattı?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Saldırganlar, kötü amaçlı yazılım aracılığıyla oturum belirteçlerini toplayarak çok faktörlü kimlik doğrulamayı atlattı ve Bitbucket deposuna erişti.”}},{“@type”:”Question”,”name”:”Benzer işe alım dolandırıcılıklarını önlemek için Singapur makamları ne tavsiye ediyor?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Yetkililer, işe alımcı kimliklerinin doğrulanmasını, API anahtarlarının ve kod depolarının güvence altına alınmasını, ele geçirilmiş cihazların derhal izole edilmesini, oturumların iptal edilmesini ve kimlik bilgilerinin sıfırlanmasını tavsiye ediyor.”}},{“@type”:”Question”,”name”:”Saldırı bilinen herhangi bir bilgisayar korsanlığı grubuna atfediliyor mu?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Singapur makamları bu özel saldırıyı Kuzey Kore’ye veya başka herhangi bir bilgisayar korsanlığı grubuna atfetmedi.”}}]}
Yapay zekâ desteğiyle hazırlanmış ve editör ekibi tarafından gözden geçirilmiş makale.

