IniciSense categoriaEls pirates informàtics fan servir falses promeses de feina a Meta, Disney, Coca-Cola i...

Els pirates informàtics utilitzen ofertes de treball falses a Meta, Disney, Coca-Cola i Spotify per robar als usuaris

La unitat de recerca d'Intel·ligència d'Amenaces de NordVPN anuncia que ha descobert una sofisticada campanya de phishing dirigida a sol·licitants de feina, fent-se passar per algunes de les empreses més reconegudes del món. L'operació explota els noms de gegants globals com Meta (i les seves filials, com Facebook i WhatsApp), Disney, Coca-Cola i Spotify per robar les credencials de Facebook de les víctimes i segrestar els seus comptes.

La investigació va revelar una operació de diverses etapes. En ella, els atacants utilitzen dominis ocults ("HUB"), mecanismes d'activació d'enllaços de referència i interfícies realistes d'anuncis de feina per guiar les víctimes a través d'un camí acuradament construït. El pas final les redirigeix ​​a una pàgina d'inici de sessió falsa de Facebook, dissenyada per capturar les seves credencials.

Bàner promocional per al programari de gestió minorista Forhold, que convida els usuaris a una prova gratuïta de 30 dies

«Les persones que busquen feina són particularment vulnerables perquè ja estan acostumades a compartir informació personal i a seguir instruccions de contactes desconeguts», afirma Domininkas Virbickas, director de producte de NordVPN. «Aquestes campanyes exploten aquesta confiança mitjançant comunicacions sofisticades i portals de feina falsos i convincents que són pràcticament indistingibles dels reals»

La campanya comença amb un correu electrònic en fred, normalment enviat a través de serveis legítims com Google AppSheet per evitar els filtres de correu brossa. Aquests missatges semblen polits i professionals, amb una gramàtica impecable i un to que imita els enfocaments de contractació reals. Les llistes de contactes probablement es compilen mitjançant la recopilació automatitzada de dades de plataformes com LinkedIn o obtingudes de filtracions de dades anteriors.

E44114dc 2c86 429c 844f 61828abc0471

L'enllaç del correu electrònic dirigeix ​​les víctimes a un domini "HUB" (com ara careers.meta-findyourjob[.]com). Aquests llocs estan dissenyats amb un mecanisme d'evasió integrat. Si algú, ja sigui un analista de seguretat o un escàner automatitzat, visita el domini directament, només veurà una pàgina genèrica i inert sense funcionalitat interactiva.

Així, el contingut maliciós només s'activa quan s'accedeix al lloc a través d'un enllaç de referència específic incrustat al correu electrònic de phishing. Aquest enllaç de referència actua com una clau, desbloquejant un botó "Cerca una feina" que d'altra manera romandria ocult.

8a0ddfed 7191 4728 b5d7 014fe82e4dd3

Tan bon punt la víctima fa clic a l'enllaç, és redirigida a un domini intermediari que simula un portal de feina legítim. La interfície permet als usuaris navegar per ofertes de treball aparentment fiables de la marca falsa, reforçant la il·lusió que estan participant en un procés de selecció real.

Alguns exemples són plus.jobfusion-mt[.]com i official.professionlaunch-mt[.]com per a Meta, careers.coca-contactnow[.]info per a Coca-Cola, connect.spotifycareerapply[.]com per a Spotify i jobquest.wdcfuturesteps[.]com per a Disney.

896b23e2 3f61 4325 bb9a 7a5b5403fa4e

La trampa es tanca quan la víctima fa clic a "Sol·licita" o "Envia sol·licitud". En lloc d'un formulari de sol·licitud de feina, se la redirigeix ​​a una pàgina de phishing que requereix que iniciï sessió a través de Facebook per "continuar amb la sol·licitud". Aquesta pàgina està dissenyada per capturar les credencials de Facebook de la víctima, donant als atacants un control complet del compte i potencialment de tots els serveis que hi estan vinculats.

7ccab600 5210 4d75 a8b6 6d204ec86d44

La campanya destaca una tendència creixent d'atacants que utilitzen marques de confiança i contextos professionals com a armes per eludir l'escepticisme natural de les víctimes. Com que el flux de phishing imita un procés de reclutament real amb tanta precisió, fins i tot els usuaris prudents poden ser agafats desprevinguts.

NordVPN suggereix tres accions que els usuaris haurien de dur a terme quan reben qualsevol tipus de correu electrònic amb ofertes de treball:

  • Verifiqueu l'URL abans d'introduir les credencials. Les empreses legítimes allotgen pàgines de feina als seus dominis oficials, no a llocs web de tercers amb noms inusuals. El mateix s'aplica a les sol·licituds d'inici de sessió a les xarxes socials. Els botons "Inicieu la sessió amb Facebook" a les plataformes legítimes sempre us redirigiran al domini oficial facebook.com. Si la pàgina d'inici de sessió està allotjada en una URL desconeguda, és probable que es tracti d'un intent de phishing.
  • Activeu l'autenticació multifactor (MFA) a tots els comptes de xarxes socials. Fins i tot si les credencials estan compromeses, l'autenticació a dos factors pot evitar que els atacants hi accedeixin.
  • No confiïs mai en les ofertes de treball no sol·licitades que arriben per correu electrònic o aplicacions de missatgeria, especialment aquelles que et pressionen perquè actuïs ràpidament.

Metodologia:

El procés d'investigació va utilitzar metodologies d'intel·ligència de codi obert (OSINT) i la consegüent necessitat de corroborar i validar les dades obtingudes mitjançant referències creuades.

En particular, el nucli de la nostra estratègia de recopilació de dades incloïa l'ús de "dorks" (cadenes de cerca avançada) específics aplicats als principals motors de cerca genèrics, així com l'ús de motors de cerca especialitzats per indexar dominis, llocs web i dispositius exposats a Internet. Entre aquestes eines especialitzades, vam fer un ús extensiu dels motors de cerca per a la Internet de les Coses (IoT) i plataformes de serveis similars a Shodan, com ara Fofa.io i Shodan.io. Aquestes eines ens van permetre identificar no només els dominis sinó també els serveis i ports exposats, revelant possibles vulnerabilitats o exposicions no intencionades.

L'objectiu principal d'aquesta metodologia de recerca per capes era doble:

  • Obtenir la visió més exhaustiva i completa possible del panorama de les entitats digitals implicades.
  • Per identificar amb precisió els dominis que realment han estat compromesos, anant més enllà de la simple identificació de dominis teòricament vulnerables.

Aquesta anàlisi detallada va garantir que les conclusions es basessin en dades verificades i que el perímetre dels sistemes compromesos es delimités amb la màxima precisió possible.

Actualització del comerç electrònic
Actualització del comerç electrònichttps://www.ecommerceupdate.com.br/
E-Commerce Update és una empresa líder al mercat brasiler, especialitzada en la producció i difusió de contingut d'alta qualitat sobre el sector del comerç electrònic.
ARTICLES RELACIONATS

Deixa un comentari

Si us plau, escriu el teu comentari!
Si us plau, escriviu el vostre nom aquí

RECENT

MÉS POPULAR

RECENT

MÉS POPULAR

RECENT

MÉS POPULAR