Даследчы аддзел NordVPN Threat Intelligence абвясціў аб выяўленні складанай фішынгавай кампаніі, накіраванай на кандыдатаў на працу, якая выдавала сябе за некаторыя з самых вядомых кампаній свету. Аперацыя выкарыстоўвае назвы такіх сусветных гігантаў, як Meta (і яе даччыныя кампаніі, такія як Facebook і WhatsApp), Disney, Coca-Cola і Spotify, каб скрасці ўліковыя дадзеныя ахвяр у Facebook і ўзламаць іх акаўнты.
Расследаванне выявіла шматэтапную аперацыю. У ёй зламыснікі выкарыстоўваюць схаваныя дамены («хабы»), механізмы актывацыі рэферальных спасылак і рэалістычныя інтэрфейсы аб'яваў аб вакансіях, каб правесці ахвяр па старанна прадуманым шляху. На апошнім этапе яны перанакіроўваюцца на падробленую старонку ўваходу ў Facebook, прызначаную для захопу іх уліковых дадзеных.
«Тыя, хто шукае працу, асабліва ўразлівыя, бо яны ўжо прызвычаіліся дзяліцца асабістай інфармацыяй і выконваць інструкцыі ад невядомых кантактаў», — кажа Дамінінкас Вірбіцкас, дырэктар па прадуктах NordVPN. «Гэтыя кампаніі выкарыстоўваюць гэты давер, выкарыстоўваючы складаныя камунікацыі і пераканаўчыя фальшывыя кар'ерныя парталы, якія практычна не адрозніваюцца ад сапраўдных»
Кампанія пачынаецца з халоднага электроннага ліста, які звычайна адпраўляецца праз легітымныя сэрвісы, такія як Google AppSheet, каб абыйсці спам-фільтры. Гэтыя паведамленні выглядаюць вытанчана і прафесійна, з бездакорнай граматыкай і тонам, які імітуе рэальныя падыходы да падбору персаналу. Спісы кантактаў, верагодна, складаюцца шляхам аўтаматызаванага збору дадзеных з такіх платформаў, як LinkedIn, або атрыманы ў выніку папярэдніх уцечак дадзеных.

Спасылка ў электронным лісце перанакіроўвае ахвяр на дамен "HUB" (напрыклад, careers.meta-findyourjob[.]com). Гэтыя сайты распрацаваны з убудаваным механізмам абыходу. Калі хтосьці, няхай гэта будзе аналітык бяспекі або аўтаматычны сканер, наведае дамен непасрэдна, ён убачыць толькі агульную, інертную старонку без інтэрактыўнай функцыянальнасці.
Такім чынам, шкоднасны кантэнт актывуецца толькі тады, калі доступ да сайта ажыццяўляецца праз спецыяльную рэферальную спасылку, убудаваную ў фішынгавы ліст. Гэтая рэферальная спасылка дзейнічае як ключ, які адкрывае кнопку «Пошук працы», якая ў адваротным выпадку засталася б схаванай.

Як толькі ахвяра націскае на спасылку, яе перанакіроўваюць на пасярэдніцкі дамен, які імітуе сапраўдны партал вакансій. Інтэрфейс дазваляе карыстальнікам праглядаць, здавалася б, надзейныя аб'явы аб вакансіях ад фальшывага брэнда, умацоўваючы ілюзію таго, што яны ўдзельнічаюць у рэальным працэсе адбору.
Прыкладамі з'яўляюцца plus.jobfusion-mt[.]com і official.professionlaunch-mt[.]com для Meta, careers.coca-contactnow[.]info для Coca-Cola, connect.spotifycareerapply[.]com для Spotify і jobquest.wdcfuturesteps[.]com для Disney.

Пастка зачыняецца, калі ахвяра націскае кнопку «Падаць заяўку» або «Адправіць заяўку». Замест формы заяўкі на працу яе перанакіроўваюць на фішынгавую старонку, якая патрабуе ўвайсці праз Facebook, каб «працягнуць запаўненне заяўкі». Гэтая старонка прызначана для захопу ўліковых дадзеных ахвяры ў Facebook, што дае зламыснікам поўны кантроль над акаўнтам і, магчыма, усімі звязанымі з ім сэрвісамі.

Кампанія падкрэслівае ўзрастаючую тэндэнцыю выкарыстання зламыснікамі надзейных брэндаў і прафесійных кантэкстаў у якасці зброі для абыходу натуральнага скептыцызму ахвяр. Паколькі фішынгавы працэс настолькі дакладна імітуе рэальны працэс вярбоўкі, нават асцярожныя карыстальнікі могуць быць заспетыя знянацку.
NordVPN прапануе карыстальнікам выканаць тры дзеянні пры атрыманні любога тыпу электроннага ліста з вакансіямі:
- Праверце URL-адрас перад уводам якіх-небудзь уліковых дадзеных. Легальныя кампаніі размяшчаюць старонкі вакансій на сваіх афіцыйных даменах, а не на старонніх вэб-сайтах з незвычайнымі назвамі. Тое ж самае тычыцца запытаў на ўваход у сацыяльных сетках. Кнопкі «Увайсці праз Facebook» на легітымных платформах заўсёды будуць перанакіроўваць вас на афіцыйны дамен facebook.com. Калі старонка ўваходу размешчана на невядомым URL-адрасе, гэта, верагодна, спроба фішынгу.
- Уключыце шматфактарную аўтэнтыфікацыю (MFA) ва ўсіх акаўнтах сацыяльных сетак. Нават калі ўліковыя дадзеныя будуць скампраметаваныя, 2FA можа перашкодзіць зламыснікам атрымаць доступ.
- Ніколі не давярайце непажаданым прапановам працы, якія паступаюць па электроннай пошце або ў мессенджерах, асабліва тым, якія прымушаюць вас дзейнічаць хутка.
Метадалогія:
У працэсе расследавання выкарыстоўваліся метадалогіі разведкі з адкрытых крыніц (OSINT), што запатрабавала пацверджання і праверкі атрыманых дадзеных шляхам перакрыжаваных спасылак.
У прыватнасці, аснова нашай стратэгіі збору дадзеных уключала выкарыстанне спецыяльных «доркаў» (пашыраных пошукавых радкоў), якія прымяняюцца да асноўных агульных пошукавых сістэм, а таксама выкарыстанне спецыялізаваных пошукавых сістэм для індэксавання даменаў, вэб-сайтаў і прылад, даступных у Інтэрнэце. Сярод гэтых спецыялізаваных інструментаў мы шырока выкарыстоўвалі пошукавыя сістэмы для Інтэрнэту рэчаў (IoT) і сэрвісныя платформы, падобныя да Shodan, такія як Fofa.io і Shodan. Гэтыя інструменты дазволілі нам вызначыць не толькі дамены, але і адкрытыя сэрвісы і парты, выяўляючы патэнцыйныя ўразлівасці або ненаўмысныя ўздзеянні.
Асноўная мэта гэтай шматслаёвай метадалогіі даследавання была двайной:
- Каб атрымаць найбольш поўнае і вычарпальнае ўяўленне аб ландшафце лічбавых суб'ектаў, якія ўдзельнічаюць у працэсе.
- Каб дакладна вызначыць дамены, якія сапраўды былі ўзламаныя, трэба выходзіць за рамкі простага вызначэння тэарэтычна ўразлівых даменаў.
Гэты падрабязны аналіз гарантаваў, што высновы грунтуюцца на правераных дадзеных, а перыметр узламаных сістэм быў акрэслены з максімальна магчымай дакладнасцю.



