核心摘要
- 事件:新加坡警察部队(SPF)与网络安全局(CSA)于 2026 年 8 月 14 日发布联合警示,一起借招聘名义发起的钓鱼攻击导致约 1,180 万美元(1,510 万新元)加密资产失窃。
- 手法:攻击者假扮加密公司招聘人员在 LinkedIn 接触受害者,经伪造域名邮件、关闭摄像头的视频面试、假冒技术测评网站诱导下载恶意软件,窃取会话令牌后绕过多重身份验证(MFA),攻入企业 Bitbucket 代码库并横向移动至内部服务器。
- 资金路径:攻击者篡改企业自动部署指令、盗取凭据,借此绕过加密货币转账的限额与审批校验,将资金转出;警示未点名涉事企业、未说明资金去向、未归因任何黑客组织。
- 合规关联:受害方为加密货币相关企业,其系统被攻破并发生资产转移,直接触及新加坡金融管理局(MAS)对持牌数字支付代币(DPT)服务商的技术风险管理(TRM)与反洗钱(PSN02)义务边界。
- 防御要点:SPF 与 CSA 建议企业与个人核验招聘方身份、保护 API 密钥与内部凭据、强化 MFA、加固代码库与部署管线,并在疑似被入侵时立即隔离设备、撤销会话、重置凭据、复核访问日志。
📑 文章目录
本文由 Aiying 艾盈合规团队原创,转载需授权。
事件概述
新加坡警察部队(Singapore Police Force, SPF)与网络安全局(Cyber Security Agency of Singapore, CSA)于 2026 年 8 月 14 日发布联合警示,披露一类以虚假招聘为诱饵、最终危及企业系统并造成加密资产损失的诈骗手法。据两家机构披露,相关案件已导致约 1,180 万美元(折合约 1,510 万新元)的损失。该警示未点名任何涉事企业,也未说明资金最终去向,更未将攻击归因至任何特定黑客组织(Channel NewsAsia,2026-08-14)。
值得关注的是,这并非单纯针对个人的「杀猪盘」式骗局,而是以企业雇员为跳板、最终侵入雇主基础设施并转移其加密资产的攻击。对于在新加坡持牌开展数字支付代币(Digital Payment Token, DPT)服务的机构而言,此类事件同时触及运营安全、技术风险管控与反洗钱(AML)三大合规支柱。
攻击链拆解:从 LinkedIn 招聘到 1,180 万美元资产转移
根据 SPF 与 CSA 还原的攻击路径,整起事件呈现出高度结构化的分阶段推进特征,与一般钓鱼邮件的随机撒网有明显区别。
社交工程切入点
受害者最初在 LinkedIn 上被一名假扮加密货币相关企业招聘人员的人接触。随后沟通转移至电子邮件,对方使用与企业真实域名高度近似的伪造域名。受害者还参加了多场 Google Meet 视频面试,但面试者全程关闭摄像头——这一反常细节是识别此类骗局的关键信号之一。
恶意代码植入与身份令牌窃取
攻击者将受害者引导至一个假冒网站,要求其使用公司配发设备完成「技术编程测评」。在此过程中,受害者不知不觉下载了恶意软件。该软件随后窃取了会话令牌(session token)——一种代表已认证会话的凭据。由于令牌本身即代表已登录状态,攻击者借此绕过了多重身份验证(MFA),直接打开了受害者关联企业代码仓库的 Bitbucket 账户。
横向移动至企业核心系统与资金转移
攻入 Bitbucket 后,攻击者篡改了企业的自动化软件部署指令,并远程访问其内部服务器,进一步收集凭据。这些凭据被用来绕过加密货币转账的限额与审批校验,最终将资金转移出企业账户。从一次看似普通的招聘接触,到企业核心基础设施被全面攻破并发生资产失窃,攻击在数个阶段内完成升级。
监管框架:MAS 对持牌 DPT 服务商的安全与 AML 义务
新加坡对加密货币业务的监管以《支付服务法》(Payment Services Act, PS Act)下的 DPT 服务发牌为核心,叠加金融管理局(MAS)的技术风险管理要求与反洗钱规范。本次事件所暴露的薄弱环节,恰好对应持牌机构的数项核心义务。
技术风险管理(TRM)指引
MAS《技术风险管理指引》(Technology Risk Management Guidelines)要求金融机构落实强身份验证、代码仓库与部署管线的安全控制、职责分离以及交易审批机制。本案中攻击者能够绕过转账限额与审批校验,凸显出持牌机构在特权账户监控、部署流水线完整性、凭据生命周期管理等方面需保持持续强度,而非仅在入职环节做一次性核验。
反洗钱(PSN02)与重大事件报告
对于持牌 DPT 服务商,MAS Notice PSN02(防范洗钱与打击恐怖融资)设定了客户尽职调查、可疑交易报告与事件上报要求。当企业系统被入侵并导致加密资产外流时,机构须评估该笔转移是否构成需申报的可疑交易,并依据相关框架向主管机关报告重大网络安全或运营事件。
数字代币服务商(DTSP)跨境监管
自 2024 年 10 月起生效的《金融服务与市场法》(Financial Services and Markets Act, FSM Act)数字代币服务商(DTSP)制度,将 MAS 的监管触角延伸至新加坡注册实体在海外开展的 DPT 服务。无论受影响系统位于境内或境外,持牌集团都需维持统一的运营韧性与事件响应标准。
对持牌机构的合规启示
从牌照合规视角看,本案为企业层面而非个人层面的资产安全事件,其启示更贴近持牌 DPT 服务商的日常风控。招聘场景下的社交工程正成为绕开技术防御的低成本入口,企业须将「招聘交互」纳入第三方与人员安全风险范畴,对来自 LinkedIn、Telegram 等平台的招聘接触保持独立核验通道。
在控制设计上,代码仓库与部署权限应与企业资金转移权限严格分离,任何对自动化部署指令的修改都应触发多重审批与异常告警;会话令牌等长期凭据须配合持续性的设备与行为基线监测,而非仅依赖一次性 MFA。对于已发生疑似入侵的持牌机构,SPF 与 CSA 建议立即隔离受影响设备、撤销活跃会话、重置凭据、复核访问日志,并尽快通知内部网络安全团队或服务供应商,核查账户、代码库、内部服务器及审批流程是否被篡改。
从更宏观的执法背景看,新加坡 2025 年因加密相关骗局损失约 1.822 亿新元,约占当年全部骗局损失的五分之一;但整体骗局与网络犯罪案件数同比下降 24.8%。2026 年上半年,SPF 联合 Coinbase、Upbit、Gemini、Independent Reserve、OKX、StraitsX 等多家交易所开展阻截行动,由 Chainalysis 与 TRM Labs 提供区块链追踪支持,累计为受害者避免数千万元损失。监管与行业的联防机制,正成为新加坡加密合规生态的重要组成部分。
常见问题(FAQ)
Q1:本次新加坡警示中的受害企业是否已被确认为持牌 DPT 服务商?
A1:SPF 与 CSA 的联合警示并未点名任何企业,也未说明资金去向或归因黑客组织。因此无法从官方披露中确认受害方的持牌状态。但其业务属性(加密货币相关企业、持有可转移加密资产的内部系统)意味着,若该机构在新加坡持牌开展 DPT 服务,相关安全与上报义务将直接适用。
Q2:持牌 DPT 服务商应如何降低此类招聘钓鱼带来的合规风险?
A2:可从三方面入手——人员层面将招聘接触纳入社会工程风险培训与独立核验流程;技术层面落实代码仓库与部署管线的强访问控制、会话令牌持续监测、转账限额与审批的不可绕过设计;治理层面建立疑似入侵的标准化上报与日志复核机制,确保符合 MAS TRM 与 PSN02 的相关要求。
来源列表
- Channel NewsAsia — Authorities warn against cryptocurrency-related scams involving fake job offers after US$11.8 million in losses(2026-08-14)
- AsiaOne — Over $15m lost to crypto scam involving fake job offers, compromised software systems: CSA, police(2026-08-14)
- Decrypt — Fake LinkedIn Crypto Job Scams Have Cost $11.8M: Singapore(2026-08-14)
- CoinDesk — Singapore crypto job scam drains $11.8 million after fake LinkedIn recruiter(2026-08-14)
- Zoomex / Cryptopolitan — Singapore warns on fake-job crypto scams after $11.8M in losses(2026-08-14)


