Изследователският отдел „Разузнаване на заплахите“ на NordVPN обявява, че е разкрил сложна фишинг кампания, насочена към кандидати за работа, представяща се за някои от най-известните компании в света. Операцията използва имената на световни гиганти като Meta (и нейните дъщерни дружества, като Facebook и WhatsApp), Disney, Coca-Cola и Spotify, за да открадне идентификационните данни на жертвите във Facebook и да отвлече акаунтите им.
Разследването разкри многоетапна операция. При нея нападателите използват скрити домейни („HUB“), механизми за активиране на реферални връзки и реалистични интерфейси за обяви за работа, за да водят жертвите през внимателно изграден път. Последната стъпка ги пренасочва към фалшива страница за вход във Facebook, предназначена да привлече техните идентификационни данни.
„Търсещите работа са особено уязвими, защото вече са свикнали да споделят лична информация и да следват инструкции от непознати контакти“, казва Доминикс Вирбицкас, продуктов директор в NordVPN. „Тези кампании експлоатират това доверие, използвайки сложни комуникации и убедителни фалшиви кариерни портали, които са практически неразличими от истинските.“
Кампанията започва със студен имейл, обикновено изпратен чрез легитимни услуги като Google AppSheet, за да се заобиколят спам филтрите. Тези съобщения изглеждат изпипани и професионални, с безупречна граматика и тон, който имитира реални подходи за набиране на персонал. Списъците с контакти вероятно се съставят чрез автоматизирано събиране на данни от платформи като LinkedIn или са получени от предишни нарушения на данните.

Връзката в имейла насочва жертвите към домейн „HUB“ (като careers.meta-findyourjob[.]com). Тези сайтове са проектирани с вграден механизъм за избягване. Ако някой, независимо дали е анализатор по сигурността или автоматизиран скенер, посети домейна директно, ще види само обща, инертна страница без интерактивна функционалност.
По този начин злонамереното съдържание се активира само когато до сайта се осъществи достъп чрез специфична препращаща връзка, вградена във фишинг имейла. Тази препращаща връзка действа като ключ, отключващ бутон „Търсене на работа“, върху който може да се кликне и който иначе би останал скрит.

Веднага щом жертвата кликне върху връзката, тя бива пренасочена към междинен домейн, който симулира легитимен портал за работа. Интерфейсът позволява на потребителите да разглеждат привидно надеждни обяви за работа от фалшивата марка, засилвайки илюзията, че участват в реален процес на подбор.
Примерите включват plus.jobfusion-mt[.]com и official.professionlaunch-mt[.]com за Meta, careers.coca-contactnow[.]info за Coca-Cola, connect.spotifycareerapply[.]com за Spotify и jobquest.wdcfuturesteps[.]com за Disney.

Капанът се затваря, когато жертвата кликне върху „Кандидатстване“ или „Изпращане на заявление“. Вместо формуляр за кандидатстване за работа, тя е пренасочена към фишинг страница, която изисква от нея да влезе чрез Facebook, за да „продължи с кандидатстването“. Тази страница е предназначена да улови идентификационните данни на жертвата във Facebook, давайки на нападателите пълен контрол върху акаунта и потенциално всички услуги, свързани с него.

Кампанията подчертава нарастващата тенденция на атакуващите да използват надеждни марки и професионални контексти като оръжия, за да заобиколят естествения скептицизъм на жертвите. Тъй като фишинг процесът имитира реален процес на набиране на персонал толкова прецизно, дори предпазливите потребители могат да бъдат хванати неподготвени.
NordVPN предлага три действия, които потребителите трябва да предприемат, когато получават имейл с обяви за работа:
- Проверете URL адреса, преди да въведете каквито и да е идентификационни данни. Легитимните компании хостват страници за кариери на официалните си домейни, а не на уебсайтове на трети страни с необичайни имена. Същото важи и за заявките за вход в социалните медии. Бутоните „Вход с Facebook“ на легитимни платформи винаги ще ви пренасочват към официалния домейн facebook.com. Ако страницата за вход е хоствана на неизвестен URL адрес, вероятно става въпрос за опит за фишинг.
- Активирайте многофакторно удостоверяване (MFA) за всички акаунти в социалните медии. Дори ако идентификационните данни са компрометирани, 2FA може да попречи на атакуващите да получат достъп.
- Никога не се доверявайте на непоискани предложения за работа, които пристигат по имейл или чрез приложения за съобщения, особено на такива, които ви притискат да действате бързо.
Методология:
В процеса на разследване са използвани методологии за разузнаване с отворени източници (OSINT) и произтичащата от това необходимост от потвърждаване и валидиране на получените данни чрез кръстосано препращане.
По-специално, ядрото на нашата стратегия за събиране на данни включваше използването на специфични „dorks“ (разширени низове за търсене), прилагани към основни генерични търсачки, както и използването на специализирани търсачки за индексиране на домейни, уебсайтове и устройства, изложени в интернет. Сред тези специализирани инструменти, ние използвахме широко търсачки за Интернет на нещата (IoT) и сервизни платформи, подобни на Shodan, като Fofa.io и Shodan. Тези инструменти ни позволиха да идентифицираме не само домейните, но и изложените услуги и портове, разкривайки потенциални уязвимости или неволни експозиции.
Основната цел на тази многопластова изследователска методология беше двойна:
- Да се получи възможно най-изчерпателна и пълна представа за пейзажа на участващите цифрови субекти.
- За да се идентифицират точно домейните, които действително са били компрометирани, е необходимо да се надхвърли простото идентифициране на теоретично уязвими домейни.
Този подробен анализ гарантира, че заключенията се основават на проверени данни и че периметърът на компрометираните системи е очертан с възможно най-голяма точност.



