أدّت مقابلة عمل مزيفة على لينكدإن إلى خسارة شركة مبلغ 11.8 مليون دولار أمريكي بعد أن قاد مجنّد مزعوم موظفًا مقيمًا في سنغافورة مباشرة إلى فخ برمجيات خبيثة. تكشّفت عملية الاحتيال في وظائف الكريبتو في سنغافورة على مراحل بدت روتينية في البداية — رسالة على لينكدإن، وعدة مكالمات فيديو، واختبار برمجة — قبل أن تتصاعد إلى اختراق كامل للبنية التحتية للشركة وسرقة عملات مشفرة، وفقًا لشرطة سنغافورة ووكالة الأمن السيبراني في سنغافورة.
Summary
أهم النقاط
- تعرّض أحد الضحايا للتواصل عبر لينكدإن من قبل محتال ادّعى أنه مجنّد لصالح شركة مرتبطة بالكريبتو، ثم وجّهه عبر عملية مقابلة عمل مزيفة.
- قام المهاجمون باستخدام نطاق مزيّف وتقييم تقني مُفخّخ لتثبيت برمجيات خبيثة على جهاز مخصّص من الشركة دون علم الضحية.
- قامت البرمجيات الخبيثة بجمع رمز جلسة، ما أتاح للمهاجمين تجاوز المصادقة متعددة العوامل واختراق حساب مستودع الشيفرة على Bitbucket الخاص بالضحية.
- انطلاقًا من Bitbucket، عدّل المهاجمون تعليمات النشر، وانتقلوا إلى خوادم الشركة الداخلية، وتجاوزوا ضوابط المعاملات لسرقة عملات مشفرة بقيمة 11.8 مليون دولار أمريكي.
- لم تربط السلطات في سنغافورة الهجوم بكوريا الشمالية أو بأي مجموعة قرصنة مسماة أخرى.
عملية احتيال وظائف الكريبتو في سنغافورة تؤدي إلى خسارة 11.8 مليون دولار
بدأ الاحتيال برسالة بدت كعرض توظيف عادي. قالت شرطة سنغافورة ووكالة الأمن السيبراني إن الضحية تم التواصل معه أولًا عبر لينكدإن من قبل شخص يدّعي التوظيف لصالح شركة مرتبطة بالعملات المشفرة، مما أطلق عملية مقابلة عمل منحت في النهاية أطرافًا خارجية إمكانية الوصول إلى جهة عمل الضحية نفسها.
مقابلة على لينكدإن لم تكن حقيقية
بعد انتقال المحادثة خارج لينكدإن، انتقل المجنّد المزيف إلى البريد الإلكتروني مستخدمًا نطاقًا مزيّفًا صُمّم ليشبه عنوان الشركة الحقيقية بشكل وثيق. بعد ذلك خضع الضحية لعدة مقابلات عبر Google Meet — مع ملاحظة أن الشخص الذي أجرى المقابلات أبقى الكاميرا مغلقة طوال الوقت. ومع تقدّم العملية، تم توجيه الهدف إلى موقع إلكتروني مزيّف وطُلب منه إكمال تقييم برمجي تقني على جهاز مخصّص من الشركة. قام ذلك التقييم بهدوء بتسليم برمجيات خبيثة إلى الجهاز، ولم يكن لدى الضحية أي فكرة بأن الجهاز قد تم اختراقه.
برمجيات خبيثة تتجاوز المصادقة متعددة العوامل للوصول إلى Bitbucket وخوادم الشركة
بمجرد تثبيتها، قامت البرمجيات الخبيثة بجمع رمز جلسة الضحية — وهو جزء من البيانات سمح للمهاجمين بتجاوز المصادقة متعددة العوامل بالكامل. هذا تجاوز المصادقة متعددة العوامل فتح الباب أمام حساب Bitbucket الخاص بالضحية، والذي كان مرتبطًا مباشرة بمستودع الشيفرة الخاص بصاحب العمل. وبما أن Bitbucket يُستخدم على نطاق واسع من قبل فرق التطوير لتخزين الشيفرة المصدرية وإدارتها والتعاون عليها، فإن اختراق حساب موظف واحد يمتلك الأذونات المناسبة يمكن أن يعرّض ما هو أكثر بكثير من مجرد جهاز شخص واحد.
من هناك، تصاعد الاختراق بسرعة. قالت شرطة سنغافورة ووكالة الأمن السيبراني إن المهاجمين عدّلوا تعليمات النشر الآلي لبرمجيات الشركة بعد اختراق حساب Bitbucket، ثم استخدموا ذلك موطئ قدم للوصول عن بُعد إلى خوادم الشركة الداخلية — محوّلين ما بدأ كـتصيّد احتيالي عبر عروض عمل إلى هجوم اختراق كامل على Bitbucket ضد بنية الشركة التحتية.
وجاءت الضربة الأخيرة عبر بيانات الاعتماد التي جُمعت على طول الطريق. سمحت بيانات الاعتماد المسروقة للمهاجمين بتجاوز حدود المعاملات وفحوصات الموافقة المصممة للتحكم في تحويلات العملات المشفرة، واستخدموا ذلك الوصول لنقل الأموال خارج الشركة. إجمالي الأضرار: خسائر بقيمة 11.8 مليون دولار أمريكي، بحسب ما أكّدته السلطات.
أسلوب مألوف عبر صناعة الكريبتو
هذه ليست تقنية معزولة. فقد اعتمدت الهجمات ذات الطابع التوظيفي مرارًا على منصات موثوقة — لينكدإن، تيليغرام، Google Meet، Slack — لجعل الاتصال الأولي يبدو شرعيًا قبل دفع الأهداف نحو ملفات أو برمجيات خبيثة. هذا بالضبط ما يجعل هذا النمط من عمليات الاحتيال في التوظيف بالعملات المشفرة فعّالًا للغاية: فهو يستغل الثقة المهنية بدلًا من الضعف التقني في نقطة الدخول.
في أبريل، استخدمت حملة برمجيات خبيثة تُدعى Obsidian لينكدإن وتيليغرام للتواصل مع محترفي الكريبتو والتمويل، وإقناعهم بتثبيت إضافات خبيثة لتطبيق Obsidian الشرعي لتدوين الملاحظات. حدّدت مختبرات Elastic Security البرمجيات الخبيثة باسم PHANTOMPULSE، مشيرة إلى أنها استخدمت ثلاث شبكات بلوكتشين لتلقي الأوامر والحفاظ على الاستمرارية. وخلال الفترة نفسها، كشفت خدمة المحافظ Zerion عن حادثة أمنية بقيمة 100,000 دولار ناتجة عن حملة مطوّلة من الهندسة الاجتماعية نُسبت إلى مهاجمين من كوريا الشمالية، حيث ربط باحثون في Security Alliance الحملة بـ 164 نطاقًا خبيثًا استُخدمت لاختراق شركات كريبتو عبر Slack ولينكدإن. قالت Zerion إن المهاجمين استهدفوا الجانب البشري من عملياتها بدلًا من اختراق تقنية المحفظة نفسها.
مجموعة UNC4899 الكورية الشمالية وهجمات أخرى قائمة على المجنّدين
لم تُسند السلطات في سنغافورة خسارة 11.8 مليون دولار أمريكي إلى كوريا الشمالية أو أي مجموعة قرصنة أخرى. لكن التكتيكات تعكس نمطًا استخدمه فاعلون مرتبطون بكوريا الشمالية من قبل. فقد أفادت Google Cloud وWiz في عام 2025 أن مجموعة تُعرف باسم UNC4899 أو TraderTraitor تواصلت مع موظفي شركات كريبتو عبر لينكدإن وتيليغرام متظاهرة بأنها مجنّدون، وأقنعت بعضهم بتشغيل حاويات Docker خبيثة قامت بنشر برامج تنزيل وأبواب خلفية. وفي حالة واحدة على الأقل، قالت Google إن المجموعة عطّلت المصادقة متعددة العوامل على حساب مميّز في Google Cloud للوصول إلى خدمات متعلقة بالمحافظ. ويُقال إن المجموعة نشطة منذ عام 2020، مع تركيز كبير على شركات الكريبتو والبلوكتشين.
تستمر بيئات التطوير في الظهور كنقطة الضعف المشتركة عبر هذه الحالات. فقد قامت حملة TrapDoor التي اكتُشفت في مايو باختراق رموز GitHub ومفاتيح SSH وبيانات اعتماد السحابة بالإضافة إلى بيانات محافظ العملات المشفرة — مما مكّن الجهات المهدِّدة من الحصول على أشكال متعددة من الوصول إلى الأنظمة من خلال إعداد جهاز مطوّر واحد مخترق. وفي حملة مقابلات مزيفة في ديسمبر 2024، تم التواصل مع محترفي Web3 عبر لينكدإن وتيليغرام ومنصات العمل الحر، ثم توجيههم لاحقًا إلى مهمة فيديو حيث خدعة مزعومة تتعلق بخلل في الميكروفون أو الكاميرا دفعت الضحايا إلى تشغيل أوامر فتحت أجهزتهم أمام المهاجمين. قالت المحققة على السلسلة تايلور موناها في ذلك الوقت إن تشغيل تلك الأوامر يمكن أن يمنح المهاجمين وصولًا عامًا إلى الجهاز، مما يخلق فرصًا لسرقة البيانات أو مراقبة النشاط أو اختراق محافظ الكريبتو.
كيف تقول سلطات سنغافورة إنه ينبغي على الشركات الاستجابة
في أعقاب الحادث، حثّت شرطة سنغافورة ووكالة الأمن السيبراني الشركات والأفراد — وخاصة العاملين في مجالي التقنية والكريبتو — على التحقق من هوية المجنّدين والشركات التي يدّعون تمثيلها قبل فتح أي ملفات أو مواقع أو برمجيات متعلقة بالوظائف. كما طُلب من الشركات حماية مفاتيح واجهات البرمجة وبيانات الاعتماد الداخلية، وتعزيز المصادقة متعددة العوامل، وتأمين مستودعات الشيفرة وخطوط النشر على وجه التحديد، لأن الوصول إلى تلك الأنظمة يمكن أن يسمح لجهاز واحد مخترق بالوصول إلى بنية تحتية على مستوى الشركة.
العزل، الإلغاء، إعادة التعيين
بالنسبة للشركات التي تشتبه في أن اختراقًا قد حدث بالفعل، نصحت الوكالات بعزل الأجهزة أو الأنظمة المتأثرة فورًا، وإلغاء الجلسات النشطة، وإعادة تعيين بيانات الاعتماد دون تأخير. يجب فحص سجلات الوصول بحثًا عن مؤشرات على أن المهاجمين وصلوا إلى حسابات أو بنية تحتية أخرى، وعلى الفرق التحقق مما إذا كانت المستودعات أو الخوادم أو سير عمل الموافقات قد تم تعديلها أثناء الاختراق. ينبغي إشراك فرق الأمن الداخلي أو مزوّدي الخدمات الخارجيين على الفور لتحديد الحسابات التي تم تعريضها وما إذا كانت تغييرات غير مصرح بها قد تلت الاختراق الأولي.
أما بالنسبة للأفراد، فالنصيحة أبسط ولكنها لا تقل حدة: التعامل بحذر مع عروض التوظيف غير المرغوب فيها، والتحقق من كل من المجنّد والشركة بشكل مستقل، والبقاء متيقظين كلما طلبت عملية مقابلة من المرشحين تنزيل ملفات أو تشغيل شيفرة غير مألوفة أو استخدام مواقع إلكترونية من مصادر غير موثوقة.
الأسئلة الشائعة
كيف قام المهاجمون في البداية باختراق جهاز الضحية؟
تظاهر المهاجمون بأنهم مجنّدون على لينكدإن واستخدموا نطاقات مزيّفة وموقع مقابلة مزيفًا لنشر برمجيات خبيثة أثناء تقييم تقني على جهاز تابع للشركة.
ما هي ميزة الأمان التي تجاوزها المهاجمون للوصول إلى حساب Bitbucket الخاص بالشركة؟
قام المهاجمون بجمع رموز الجلسات عبر البرمجيات الخبيثة لتجاوز المصادقة متعددة العوامل والوصول إلى مستودع Bitbucket.
ما النصائح التي تقدمها سلطات سنغافورة لمنع عمليات احتيال توظيف مماثلة؟
تنصح السلطات بالتحقق من هويات المجنّدين، وتأمين مفاتيح واجهات البرمجة ومستودعات الشيفرة، وعزل الأجهزة المخترقة فورًا، وإلغاء الجلسات، وإعادة تعيين بيانات الاعتماد.
هل نُسب الهجوم إلى أي مجموعة قرصنة معروفة؟
لم تُسند سلطات سنغافورة هذا الهجوم تحديدًا إلى كوريا الشمالية أو أي مجموعة قرصنة أخرى.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”كيف قام المهاجمون في البداية باختراق جهاز الضحية؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”تظاهر المهاجمون بأنهم مجنّدون على لينكدإن واستخدموا نطاقات مزيّفة وموقع مقابلة مزيفًا لنشر برمجيات خبيثة أثناء تقييم تقني على جهاز تابع للشركة.”}},{“@type”:”Question”,”name”:”ما هي ميزة الأمان التي تجاوزها المهاجمون للوصول إلى حساب Bitbucket الخاص بالشركة؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”قام المهاجمون بجمع رموز الجلسات عبر البرمجيات الخبيثة لتجاوز المصادقة متعددة العوامل والوصول إلى مستودع Bitbucket.”}},{“@type”:”Question”,”name”:”ما النصائح التي تقدمها سلطات سنغافورة لمنع عمليات احتيال توظيف مماثلة؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”تنصح السلطات بالتحقق من هويات المجنّدين، وتأمين مفاتيح واجهات البرمجة ومستودعات الشيفرة، وعزل الأجهزة المخترقة فورًا، وإلغاء الجلسات، وإعادة تعيين بيانات الاعتماد.”}},{“@type”:”Question”,”name”:”هل نُسب الهجوم إلى أي مجموعة قرصنة معروفة؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”لم تُسند سلطات سنغافورة هذا الهجوم تحديدًا إلى كوريا الشمالية أو أي مجموعة قرصنة أخرى.”}}]}
تم إعداد المقال بمساعدة الذكاء الاصطناعي ومراجعته من قبل الفريق التحريري.

