أعلنت وحدة أبحاث استخبارات التهديدات التابعة لشركة NordVPN عن كشفها لحملة تصيد احتيالي متطورة تستهدف الباحثين عن عمل، منتحلةً صفة بعض أشهر الشركات العالمية. تستغل هذه العملية أسماء شركات عملاقة مثل Meta (وشركاتها التابعة، مثل فيسبوك وواتساب)، وديزني، وكوكاكولا، وسبوتيفاي لسرقة بيانات اعتماد الضحايا على فيسبوك والسيطرة على حساباتهم.
كشف التحقيق عن عملية متعددة المراحل. يستخدم المهاجمون فيها نطاقات مخفية ("مراكز")، وآليات تفعيل روابط الإحالة، وواجهات إعلانات وظائف واقعية لتوجيه الضحايا عبر مسار مُصمم بعناية. في الخطوة الأخيرة، يُعاد توجيههم إلى صفحة تسجيل دخول مزيفة على فيسبوك، مُصممة لسرقة بيانات اعتمادهم.
يقول دومينيكاس فيربيكاس، مدير المنتجات في NordVPN: "يُعدّ الباحثون عن عمل أكثر عرضةً للخطر لأنهم معتادون على مشاركة معلوماتهم الشخصية واتباع التعليمات من جهات اتصال مجهولة. تستغل هذه الحملات هذه الثقة باستخدام اتصالات متطورة وبوابات توظيف وهمية مقنعة يصعب تمييزها عن البوابات الحقيقية."
تبدأ الحملة برسالة بريد إلكتروني غير مرغوب فيها، تُرسل عادةً عبر خدمات شرعية مثل Google AppSheet لتجاوز مرشحات البريد العشوائي. تبدو هذه الرسائل مصقولة واحترافية، بقواعد لغوية سليمة ونبرة تحاكي أساليب التوظيف الحقيقية. من المرجح أن قوائم جهات الاتصال تُجمع آليًا من منصات مثل LinkedIn أو تُستحصل عليها من اختراقات بيانات سابقة.

يُحيل الرابط الموجود في البريد الإلكتروني الضحايا إلى نطاق "مركزي" (مثل careers.meta-findyourjob[.]com). صُممت هذه المواقع بآلية تهرب مدمجة. إذا زار أي شخص، سواء كان محلل أمن أو برنامج فحص آلي، النطاق مباشرةً، فلن يرى سوى صفحة عامة غير تفاعلية.
وبالتالي، لا يتم تفعيل المحتوى الخبيث إلا عند الوصول إلى الموقع عبر رابط إحالة محدد مضمن في رسالة البريد الإلكتروني الاحتيالية. يعمل رابط الإحالة هذا كمفتاح، يفتح زر "البحث عن وظيفة" القابل للنقر والذي كان سيبقى مخفيًا لولا ذلك.

بمجرد أن ينقر الضحية على الرابط، يُعاد توجيهه إلى موقع وسيط يُحاكي بوابة توظيف شرعية. تُمكّن هذه الواجهة المستخدمين من تصفح إعلانات وظائف تبدو موثوقة من علامة تجارية وهمية، مما يُعزز وهم مشاركتهم في عملية توظيف حقيقية.
وتشمل الأمثلة plus.jobfusion-mt[.]com و official.professionlaunch-mt[.]com لـ Meta، و careers.coca-contactnow[.]info لـ Coca-Cola، و connect.spotifycareerapply[.]com لـ Spotify، و jobquest.wdcfuturesteps[.]com لـ Disney.

يُغلق الفخ عندما ينقر الضحية على زر "تقديم الطلب" أو "إرسال الطلب". فبدلاً من نموذج طلب وظيفة، يُعاد توجيهه إلى صفحة تصيّد احتيالي تطلب منه تسجيل الدخول عبر فيسبوك "للمتابعة في تقديم الطلب". صُممت هذه الصفحة لسرقة بيانات اعتماد الضحية على فيسبوك، مما يمنح المهاجمين سيطرة كاملة على الحساب وربما جميع الخدمات المرتبطة به.

تسلط الحملة الضوء على اتجاه متزايد للمهاجمين الذين يستخدمون علامات تجارية موثوقة وسياقات مهنية كأسلحة للتحايل على شكوك الضحايا الطبيعية. ولأن عملية التصيد الاحتيالي تحاكي عملية التوظيف الحقيقية بدقة متناهية، فقد يقع حتى المستخدمون الحذرون ضحية لها.
تقترح NordVPN ثلاثة إجراءات يجب على المستخدمين اتخاذها عند تلقي أي نوع من رسائل البريد الإلكتروني التي تتضمن فرص عمل:
- تحقق من عنوان الموقع الإلكتروني قبل إدخال أي بيانات اعتماد. تستضيف الشركات الموثوقة صفحات التوظيف على نطاقاتها الرسمية، وليس على مواقع إلكترونية تابعة لجهات خارجية بأسماء غير مألوفة. وينطبق الأمر نفسه على طلبات تسجيل الدخول على مواقع التواصل الاجتماعي. فزر "تسجيل الدخول باستخدام فيسبوك" على المنصات الموثوقة سيعيد توجيهك دائمًا إلى نطاق facebook.com الرسمي. إذا كانت صفحة تسجيل الدخول مستضافة على عنوان URL غير معروف، فمن المرجح أنها محاولة تصيد احتيالي.
- فعّل خاصية المصادقة متعددة العوامل (MFA) على جميع حساباتك على مواقع التواصل الاجتماعي. حتى في حال اختراق بيانات الاعتماد، يمكن لخاصية المصادقة الثنائية (2FA) منع المهاجمين من الوصول إلى حسابك.
- لا تثق أبدًا بعروض العمل غير المرغوب فيها التي تصل عبر البريد الإلكتروني أو تطبيقات المراسلة، وخاصة تلك التي تضغط عليك للتصرف بسرعة.
المنهجية:
استخدمت عملية التحقيق منهجيات الاستخبارات مفتوحة المصدر (OSINT) والحاجة المترتبة على ذلك إلى التحقق من صحة البيانات التي تم الحصول عليها من خلال المراجع المتبادلة.
على وجه الخصوص، تضمنت استراتيجية جمع البيانات لدينا استخدام عبارات بحث متقدمة (dorks) مُطبقة على محركات البحث العامة الرئيسية، بالإضافة إلى استخدام محركات بحث متخصصة لفهرسة النطاقات والمواقع الإلكترونية والأجهزة المُتاحة على الإنترنت. ومن بين هذه الأدوات المتخصصة، استخدمنا على نطاق واسع محركات بحث إنترنت الأشياء (IoT) ومنصات الخدمات المشابهة لـ Shodan، مثل Fofa.io و Shodan.io. وقد مكّنتنا هذه الأدوات من تحديد ليس فقط النطاقات، بل أيضًا الخدمات والمنافذ المُتاحة، مما كشف عن نقاط ضعف محتملة أو ثغرات أمنية غير مقصودة.
كان الهدف الرئيسي لمنهجية البحث متعددة المستويات هذه ذا شقين:
- للحصول على رؤية شاملة وكاملة قدر الإمكان لبيئة الكيانات الرقمية المعنية.
- لتحديد النطاقات التي تم اختراقها بالفعل بدقة، بدلاً من مجرد تحديد النطاقات المعرضة للخطر نظرياً.
وقد ضمن هذا التحليل المفصل أن تستند الاستنتاجات إلى بيانات تم التحقق منها وأن محيط الأنظمة المخترقة تم تحديده بأكبر قدر ممكن من الدقة.



