Een nep-sollicitatiegesprek op LinkedIn heeft een bedrijf uiteindelijk US$11,8 miljoen gekost nadat een vermeende recruiter een in Singapore gevestigde werknemer rechtstreeks een malwareval in leidde. De Singapore crypto-baanoplichting ontvouwde zich in fasen die aanvankelijk routine leken — een LinkedIn-bericht, een paar videogesprekken, een codetest — voordat het uitmondde in een volledige inbreuk op de bedrijfsinfrastructuur en een cryptovalutadiefstal, aldus de Singapore Police Force en de Cyber Security Agency of Singapore.
Summary
Belangrijkste punten
- Een slachtoffer werd op LinkedIn benaderd door een oplichter die zich voordeed als recruiter voor een cryptogerelateerd bedrijf en vervolgens door een nep-sollicitatieproces werd geleid.
- Een gespoofte domeinnaam en een gemanipuleerde technische test installeerden malware op het door het bedrijf uitgegeven apparaat van het slachtoffer zonder dat deze het wist.
- De malware verzamelde een sessietoken, waardoor aanvallers multi-factor-authenticatie konden omzeilen en inbraken in de Bitbucket-codeopslagaccount van het slachtoffer.
- Vanaf Bitbucket wijzigden aanvallers de implementatie-instructies, drongen door tot de interne servers van het bedrijf en omzeilden transactieregels om US$11,8 miljoen aan cryptovaluta te stelen.
- De autoriteiten in Singapore hebben de aanval niet in verband gebracht met Noord-Korea of een andere bij naam genoemde hackergroep.
Singaporese crypto-baanoplichting leidt tot verlies van $11,8 miljoen
De oplichting begon met een bericht dat eruitzag als een gewone wervingspitch. SPF en CSA zeiden dat het slachtoffer eerst via LinkedIn werd benaderd door iemand die beweerde te rekruteren voor een cryptovaluta-gerelateerd bedrijf, waarmee een sollicitatieproces werd gestart dat uiteindelijk buitenstaanders toegang gaf tot de werkgever van het slachtoffer zelf.
Een LinkedIn-sollicitatiegesprek dat het niet was
Zodra het gesprek van LinkedIn af werd verplaatst, schakelde de nep-recruiter over op e-mail met behulp van een gespoofte domeinnaam die sterk leek op het echte bedrijfsadres. Het slachtoffer nam vervolgens deel aan meerdere sollicitatiegesprekken via Google Meet — waarbij opviel dat de persoon die het gesprek voerde de camera de hele tijd uit liet. Naarmate het proces vorderde, werd het doelwit naar een gespoofte website geleid en opgedragen een technische codetest te voltooien op een door het bedrijf uitgegeven apparaat. Die test leverde stilletjes kwaadaardige software op de machine af, en het slachtoffer had geen idee dat het apparaat was gecompromitteerd.
Malware omzeilt MFA om Bitbucket en bedrijfsservers te bereiken
Nadat de malware eenmaal was geïnstalleerd, verzamelde deze het sessietoken van het slachtoffer — een stukje data waarmee aanvallers multi-factor-authenticatie volledig konden omzeilen. Die multi-factor-authenticatie-omzeiling opende de deur naar het Bitbucket-account van het slachtoffer, dat direct was gekoppeld aan de codeopslagplaats van de werkgever. Omdat Bitbucket veel wordt gebruikt door ontwikkelingsteams om broncode op te slaan, te beheren en eraan samen te werken, kan één gecompromitteerd werknemersaccount met de juiste rechten veel meer blootleggen dan alleen het apparaat van één persoon.
Vanaf daar escaleerde de inbraak snel. SPF en CSA zeiden dat aanvallers de geautomatiseerde software-implementatie-instructies van het bedrijf wijzigden nadat ze in het Bitbucket-account waren ingebroken, en vervolgens dat voetstuk gebruikten om op afstand toegang te krijgen tot de interne servers van het bedrijf — waardoor wat begon als een poging tot phishing via baanoplichting veranderde in een volwaardige Bitbucket-compromisaanval op de infrastructuur van het bedrijf.
De genadeklap kwam via de in de tussentijd verzamelde inloggegevens. Met die gestolen inloggegevens konden de aanvallers de transactielimieten en goedkeuringscontroles omzeilen die bedoeld waren om cryptovalutatransacties te beheersen, en ze gebruikten die toegang om geld van het bedrijf weg te sluizen. De totale schade: US$11,8 miljoen aan verliezen, bevestigden de autoriteiten.
Een bekend draaiboek in de hele crypto-industrie
Dit is geen geïsoleerde techniek. Aanwervingsgerichte aanvallen hebben herhaaldelijk vertrouwde platforms gebruikt — LinkedIn, Telegram, Google Meet, Slack — om het eerste contact legitiem te laten lijken voordat doelen naar kwaadaardige bestanden of software worden geduwd. Dat is precies wat deze stijl van cryptovaluta-wervingsoplichting zo effectief maakt: hij misbruikt professioneel vertrouwen in plaats van een technische zwakte bij het toegangspunt.
In april gebruikte een Obsidian-malwarecampagne LinkedIn en Telegram om crypto- en financiële professionals te benaderen en hen te overtuigen kwaadaardige plug-ins te installeren voor de legitieme Obsidian-notitie-app. Elastic Security Labs identificeerde de malware als PHANTOMPULSE en merkte op dat deze drie blockchain-netwerken gebruikte om opdrachten te ontvangen en persistent te blijven. In diezelfde periode maakte de walletdienst Zerion een beveiligingsincident van $100.000 bekend dat voortkwam uit een langdurige campagne van social engineering die werd toegeschreven aan aanvallers uit Noord-Korea, waarbij onderzoekers van Security Alliance de campagne in verband brachten met 164 kwaadaardige domeinen die werden gebruikt om cryptobedrijven via Slack en LinkedIn te infiltreren. Zerion zei dat de aanvallers zich hadden gericht op de menselijke kant van de bedrijfsvoering in plaats van rechtstreeks in te breken in de wallettechnologie.
Noord-Korea’s UNC4899 en andere recruiter-gebaseerde aanvallen
De autoriteiten in Singapore hebben het verlies van US$11,8 miljoen niet toegeschreven aan Noord-Korea of een andere hackergroep. Maar de tactieken weerspiegelen een patroon dat eerder is gebruikt door actoren met banden met Noord-Korea. Google Cloud en Wiz rapporteerden in 2025 dat een groep bekend als UNC4899, of TraderTraitor, werknemers van cryptobedrijven benaderde via LinkedIn en Telegram terwijl ze zich voordeden als recruiters, en sommigen overhaalden om kwaadaardige Docker-containers uit te voeren die downloaders en backdoors uitrolden. In ten minste één geval zei Google dat de groep multi-factor-authenticatie op een bevoorrecht Google Cloud-account uitschakelde om diensten met betrekking tot wallets te bereiken. Naar verluidt is de groep sinds 2020 actief, met een sterke focus op crypto- en blockchainbedrijven.
Ontwikkelomgevingen blijven in al deze gevallen de zwakke plek. Een TrapDoor-campagne die in mei werd ontdekt, compromitteerde GitHub-tokens, SSH-sleutels en cloud-inloggegevens naast gegevens van cryptovalutawallets — waardoor dreigingsactoren meerdere vormen van systeemtoegang konden verkrijgen via één gecompromitteerde ontwikkelaarsmachine-setup. Een nep-sollicitatiecampagne in december 2024 benaderde ondertussen Web3-professionals via LinkedIn, Telegram en freelanceplatforms en stuurde hen later naar een videotask waarbij een vermeende microfoon- of camerastoring slachtoffers ertoe bracht opdrachten uit te voeren die hun apparaten voor aanvallers openstelden. On-chain-onderzoeker Taylor Monahan zei destijds dat het uitvoeren van die opdrachten aanvallers algemene toegang tot een apparaat kon geven, waardoor openingen ontstonden om gegevens te stelen, activiteiten te monitoren of cryptowallets te compromitteren.
Hoe de autoriteiten in Singapore zeggen dat bedrijven moeten reageren
Na het incident riepen SPF en CSA bedrijven en individuen — vooral degenen in de tech- en cryptosector — op om de identiteit te verifiëren van recruiters en de bedrijven die zij zeggen te vertegenwoordigen voordat baan-gerelateerde bestanden, websites of software worden geopend. Bedrijven kregen ook het advies om API-sleutels en interne inloggegevens te beschermen, multi-factor-authenticatie te versterken en specifiek codeopslagplaatsen en implementatiepijplijnen te beveiligen, aangezien toegang tot die systemen ervoor kan zorgen dat één gecompromitteerd apparaat de infrastructuur van het hele bedrijf kan bereiken.
Isoleren, intrekken, resetten
Voor bedrijven die vermoeden dat er al een inbreuk heeft plaatsgevonden, adviseerden de instanties om getroffen apparaten of systemen onmiddellijk te isoleren, actieve sessies in te trekken en inloggegevens zonder uitstel te resetten. Toegangslogboeken moeten worden gecontroleerd op tekenen dat aanvallers andere accounts of infrastructuur hebben bereikt, en teams moeten nagaan of opslagplaatsen, servers of goedkeuringsworkflows zijn gewijzigd tijdens het compromis. Interne beveiligingsteams of externe dienstverleners moeten onmiddellijk worden ingeschakeld om vast te stellen welke accounts zijn blootgesteld en of er ongeautoriseerde wijzigingen zijn aangebracht na de eerste inbraak.
Voor individuen is het advies eenvoudiger maar net zo scherp: behandel ongevraagde wervingsaanbiedingen met voorzichtigheid, verifieer zowel de recruiter als het bedrijf onafhankelijk, en wees alert wanneer een sollicitatieproces kandidaten vraagt om bestanden te downloaden, onbekende code uit te voeren of websites van niet-geverifieerde bronnen te gebruiken.
FAQ
Hoe hebben de aanvallers het apparaat van het slachtoffer in eerste instantie gecompromitteerd?
De aanvallers deden zich voor als recruiters op LinkedIn en gebruikten gespoofte domeinen en een nep-sollicitatiewebsite om malware te installeren tijdens een technische test op een bedrijfsapparaat.
Welke beveiligingsfunctie omzeilden de aanvallers om toegang te krijgen tot het Bitbucket-account van het bedrijf?
De aanvallers verzamelden sessietokens via malware om multi-factor-authenticatie te omzeilen en toegang te krijgen tot de Bitbucket-opslagplaats.
Welk advies geven de autoriteiten in Singapore om soortgelijke wervingsoplichtingen te voorkomen?
De autoriteiten adviseren om de identiteit van recruiters te verifiëren, API-sleutels en codeopslagplaatsen te beveiligen, gecompromitteerde apparaten onmiddellijk te isoleren, sessies in te trekken en inloggegevens te resetten.
Is de aanval toegeschreven aan een bekende hackergroep?
De autoriteiten in Singapore hebben deze specifieke aanval niet toegeschreven aan Noord-Korea of een andere hackergroep.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Hoe hebben de aanvallers het apparaat van het slachtoffer in eerste instantie gecompromitteerd?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”De aanvallers deden zich voor als recruiters op LinkedIn en gebruikten gespoofte domeinen en een nep-sollicitatiewebsite om malware te installeren tijdens een technische test op een bedrijfsapparaat.”}},{“@type”:”Question”,”name”:”Welke beveiligingsfunctie omzeilden de aanvallers om toegang te krijgen tot het Bitbucket-account van het bedrijf?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”De aanvallers verzamelden sessietokens via malware om multi-factor-authenticatie te omzeilen en toegang te krijgen tot de Bitbucket-opslagplaats.”}},{“@type”:”Question”,”name”:”Welk advies geven de autoriteiten in Singapore om soortgelijke wervingsoplichtingen te voorkomen?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”De autoriteiten adviseren om de identiteit van recruiters te verifiëren, API-sleutels en codeopslagplaatsen te beveiligen, gecompromitteerde apparaten onmiddellijk te isoleren, sessies in te trekken en inloggegevens te resetten.”}},{“@type”:”Question”,”name”:”Is de aanval toegeschreven aan een bekende hackergroep?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”De autoriteiten in Singapore hebben deze specifieke aanval niet toegeschreven aan Noord-Korea of een andere hackergroep.”}}]}
Artikel geproduceerd met behulp van kunstmatige intelligentie en beoordeeld door de redactie.

