НачалоБез категорияХакери използват фалшиви обещания за работа в Meta, Disney, Coca-Cola и...

Хакери използват фалшиви предложения за работа в Meta, Disney, Coca-Cola и Spotify, за да крадат от потребителите

Изследователският отдел „Разузнаване на заплахите“ на NordVPN обявява, че е разкрил сложна фишинг кампания, насочена към кандидати за работа, представяща се за някои от най-известните компании в света. Операцията използва имената на световни гиганти като Meta (и нейните дъщерни дружества, като Facebook и WhatsApp), Disney, Coca-Cola и Spotify, за да открадне идентификационните данни на жертвите във Facebook и да отвлече акаунтите им.

Разследването разкри многоетапна операция. При нея нападателите използват скрити домейни („HUB“), механизми за активиране на реферални връзки и реалистични интерфейси за обяви за работа, за да водят жертвите през внимателно изграден път. Последната стъпка ги пренасочва към фалшива страница за вход във Facebook, предназначена да привлече техните идентификационни данни.

Промоционален банер за софтуера за управление на търговията на дребно Forhold, канещ потребителите за безплатен 30-дневен пробен период

„Търсещите работа са особено уязвими, защото вече са свикнали да споделят лична информация и да следват инструкции от непознати контакти“, казва Доминикс Вирбицкас, продуктов директор в NordVPN. „Тези кампании експлоатират това доверие, използвайки сложни комуникации и убедителни фалшиви кариерни портали, които са практически неразличими от истинските.“

Кампанията започва със студен имейл, обикновено изпратен чрез легитимни услуги като Google AppSheet, за да се заобиколят спам филтрите. Тези съобщения изглеждат изпипани и професионални, с безупречна граматика и тон, който имитира реални подходи за набиране на персонал. Списъците с контакти вероятно се съставят чрез автоматизирано събиране на данни от платформи като LinkedIn или са получени от предишни нарушения на данните.

E44114dc 2c86 429c 844f 61828abc0471

Връзката в имейла насочва жертвите към домейн „HUB“ (като careers.meta-findyourjob[.]com). Тези сайтове са проектирани с вграден механизъм за избягване. Ако някой, независимо дали е анализатор по сигурността или автоматизиран скенер, посети домейна директно, ще види само обща, инертна страница без интерактивна функционалност.

По този начин злонамереното съдържание се активира само когато до сайта се осъществи достъп чрез специфична препращаща връзка, вградена във фишинг имейла. Тази препращаща връзка действа като ключ, отключващ бутон „Търсене на работа“, върху който може да се кликне и който иначе би останал скрит.

8a0ddfed 7191 4728 b5d7 014fe82e4dd3

Веднага щом жертвата кликне върху връзката, тя бива пренасочена към междинен домейн, който симулира легитимен портал за работа. Интерфейсът позволява на потребителите да разглеждат привидно надеждни обяви за работа от фалшивата марка, засилвайки илюзията, че участват в реален процес на подбор.

Примерите включват plus.jobfusion-mt[.]com и official.professionlaunch-mt[.]com за Meta, careers.coca-contactnow[.]info за Coca-Cola, connect.spotifycareerapply[.]com за Spotify и jobquest.wdcfuturesteps[.]com за Disney.

896b23e2 3f61 4325 bb9a 7a5b5403fa4e

Капанът се затваря, когато жертвата кликне върху „Кандидатстване“ или „Изпращане на заявление“. Вместо формуляр за кандидатстване за работа, тя е пренасочена към фишинг страница, която изисква от нея да влезе чрез Facebook, за да „продължи с кандидатстването“. Тази страница е предназначена да улови идентификационните данни на жертвата във Facebook, давайки на нападателите пълен контрол върху акаунта и потенциално всички услуги, свързани с него.

7ccab600 5210 4d75 a8b6 6d204ec86d44

Кампанията подчертава нарастващата тенденция на атакуващите да използват надеждни марки и професионални контексти като оръжия, за да заобиколят естествения скептицизъм на жертвите. Тъй като фишинг процесът имитира реален процес на набиране на персонал толкова прецизно, дори предпазливите потребители могат да бъдат хванати неподготвени.

NordVPN предлага три действия, които потребителите трябва да предприемат, когато получават имейл с обяви за работа:

  • Проверете URL адреса, преди да въведете каквито и да е идентификационни данни. Легитимните компании хостват страници за кариери на официалните си домейни, а не на уебсайтове на трети страни с необичайни имена. Същото важи и за заявките за вход в социалните медии. Бутоните „Вход с Facebook“ на легитимни платформи винаги ще ви пренасочват към официалния домейн facebook.com. Ако страницата за вход е хоствана на неизвестен URL адрес, вероятно става въпрос за опит за фишинг.
  • Активирайте многофакторно удостоверяване (MFA) за всички акаунти в социалните медии. Дори ако идентификационните данни са компрометирани, 2FA може да попречи на атакуващите да получат достъп.
  • Никога не се доверявайте на непоискани предложения за работа, които пристигат по имейл или чрез приложения за съобщения, особено на такива, които ви притискат да действате бързо.

Методология:

В процеса на разследване са използвани методологии за разузнаване с отворени източници (OSINT) и произтичащата от това необходимост от потвърждаване и валидиране на получените данни чрез кръстосано препращане.

По-специално, ядрото на нашата стратегия за събиране на данни включваше използването на специфични „dorks“ (разширени низове за търсене), прилагани към основни генерични търсачки, както и използването на специализирани търсачки за индексиране на домейни, уебсайтове и устройства, изложени в интернет. Сред тези специализирани инструменти, ние използвахме широко търсачки за Интернет на нещата (IoT) и сервизни платформи, подобни на Shodan, като Fofa.io и Shodan. Тези инструменти ни позволиха да идентифицираме не само домейните, но и изложените услуги и портове, разкривайки потенциални уязвимости или неволни експозиции.

Основната цел на тази многопластова изследователска методология беше двойна:

  • Да се ​​получи възможно най-изчерпателна и пълна представа за пейзажа на участващите цифрови субекти.
  • За да се идентифицират точно домейните, които действително са били компрометирани, е необходимо да се надхвърли простото идентифициране на теоретично уязвими домейни.

Този подробен анализ гарантира, че заключенията се основават на проверени данни и че периметърът на компрометираните системи е очертан с възможно най-голяма точност.

Актуализация на електронната търговия
Актуализация на електронната търговияhttps://www.ecommerceupdate.com.br/
E-Commerce Update е водеща компания на бразилския пазар, специализирана в създаването и разпространението на висококачествено съдържание за сектора на електронната търговия.
СВЪРЗАНИ СТАТИИ

Оставете отговор

Моля, напишете коментара си!
Моля, напишете името си тук

ПОСЛЕДНИ

НАЙ-ПОПУЛЯРНИ

ПОСЛЕДНИ

НАЙ-ПОПУЛЯРНИ

ПОСЛЕДНИ

НАЙ-ПОПУЛЯРНИ