Mae uned ymchwil Deallusrwydd Bygythiadau NordVPN yn cyhoeddi ei bod wedi datgelu ymgyrch gwe-rwydo soffistigedig sy'n targedu ymgeiswyr am swyddi, gan ddynwared rhai o gwmnïau mwyaf adnabyddus y byd. Mae'r ymgyrch yn manteisio ar enwau cewri byd-eang fel Meta (a'i is-gwmnïau, fel Facebook a WhatsApp), Disney, Coca-Cola, a Spotify i ddwyn manylion mewngofnodi Facebook dioddefwyr a herwgipio eu cyfrifon.
Datgelodd yr ymchwiliad weithrediad aml-gam. Ynddo, mae ymosodwyr yn defnyddio parthau cudd (“HYBs”), mecanweithiau actifadu dolenni atgyfeirio, a rhyngwynebau hysbysebu swyddi realistig i arwain dioddefwyr trwy lwybr a luniwyd yn ofalus. Mae'r cam olaf yn eu hailgyfeirio i dudalen mewngofnodi Facebook ffug, a gynlluniwyd i gipio eu manylion mewngofnodi.
“Mae ceiswyr gwaith yn arbennig o agored i niwed oherwydd eu bod eisoes wedi arfer rhannu gwybodaeth bersonol a dilyn cyfarwyddiadau gan gysylltiadau anhysbys,” meddai Domininkas Virbickas, cyfarwyddwr cynnyrch yn NordVPN. “Mae’r ymgyrchoedd hyn yn manteisio ar yr ymddiriedaeth hon gan ddefnyddio cyfathrebiadau soffistigedig a phyrth gyrfaoedd ffug argyhoeddiadol sydd bron yn anwahanadwy o’r rhai go iawn.”
Mae'r ymgyrch yn dechrau gydag e-bost oer, a anfonir fel arfer drwy wasanaethau cyfreithlon fel Google AppSheet i osgoi hidlwyr sbam. Mae'r negeseuon hyn yn ymddangos yn gaboledig ac yn broffesiynol, gyda gramadeg ddi-fai a thôn sy'n dynwared dulliau recriwtio go iawn. Mae'n debyg bod y rhestrau cyswllt wedi'u llunio drwy gasglu data awtomataidd o lwyfannau fel LinkedIn neu wedi'u cael o doriadau data blaenorol.

Mae'r ddolen yn yr e-bost yn cyfeirio dioddefwyr at barth "HYB" (fel careers.meta-findyourjob[.]com). Mae'r safleoedd hyn wedi'u cynllunio gyda mecanwaith osgoi adeiledig. Os bydd rhywun, boed yn ddadansoddwr diogelwch neu'n sganiwr awtomataidd, yn ymweld â'r parth yn uniongyrchol, dim ond tudalen generig, anadweithiol y byddant yn ei gweld heb unrhyw swyddogaeth ryngweithiol.
Felly, dim ond pan geir mynediad i'r wefan trwy ddolen atgyfeirio benodol sydd wedi'i hymgorffori yn yr e-bost gwe-rwydo y caiff y cynnwys maleisus ei actifadu. Mae'r ddolen atgyfeirio hon yn gweithredu fel allwedd, gan ddatgloi botwm "Chwilio am swydd" y gellir clicio arno a fyddai fel arall yn aros yn gudd.

Cyn gynted ag y bydd y dioddefwr yn clicio ar y ddolen, cânt eu hailgyfeirio i barth cyfryngol sy'n efelychu porth swyddi cyfreithlon. Mae'r rhyngwyneb yn caniatáu i ddefnyddwyr bori hysbysebion swyddi sy'n ymddangos yn ddibynadwy gan y brand ffug, gan atgyfnerthu'r rhith eu bod yn cymryd rhan mewn proses ddethol go iawn.
Mae enghreifftiau'n cynnwys plus.jobfusion-mt[.]com ac official.professionlaunch-mt[.]com ar gyfer Meta, careers.coca-contactnow[.]info ar gyfer Coca-Cola, connect.spotifycareerapply[.]com ar gyfer Spotify, a jobquest.wdcfuturesteps[.]com ar gyfer Disney.

Mae'r trap yn cau pan fydd y dioddefwr yn clicio ar “Gwneud Cais” neu “Cyflwyno Cais.” Yn lle ffurflen gais am swydd, cânt eu hailgyfeirio i dudalen gwe-rwydo sy'n gofyn iddynt fewngofnodi trwy Facebook i “fwrw ymlaen â'r cais.” Mae'r dudalen hon wedi'i chynllunio i gasglu manylion mewngofnodi Facebook y dioddefwr, gan roi rheolaeth lwyr i ymosodwyr dros y cyfrif ac o bosibl yr holl wasanaethau sy'n gysylltiedig ag ef.

Mae'r ymgyrch yn tynnu sylw at duedd gynyddol o ymosodwyr yn defnyddio brandiau dibynadwy a chyd-destunau proffesiynol fel arfau i osgoi amheuaeth naturiol dioddefwyr. Gan fod y llif gwe-rwydo yn dynwared proses recriwtio go iawn mor fanwl gywir, gall hyd yn oed defnyddwyr gofalus gael eu dal ar eu pennau eu hunain.
Mae NordVPN yn awgrymu tri cham y dylai defnyddwyr eu cymryd wrth dderbyn unrhyw fath o e-bost gyda swyddi gwag:
- Gwiriwch yr URL cyn nodi unrhyw fanylion. Mae cwmnïau cyfreithlon yn cynnal tudalennau gyrfaoedd ar eu parthau swyddogol, nid ar wefannau trydydd parti ag enwau anarferol. Mae'r un peth yn berthnasol i geisiadau mewngofnodi ar gyfryngau cymdeithasol. Bydd y botymau "Mewngofnodi gyda Facebook" ar lwyfannau cyfreithlon bob amser yn eich ailgyfeirio i'r parth swyddogol facebook.com. Os yw'r dudalen mewngofnodi wedi'i chynnal ar URL anhysbys, mae'n debygol ei bod yn ymgais gwe-rwydo.
- Galluogi dilysu aml-ffactor (MFA) ar bob cyfrif cyfryngau cymdeithasol. Hyd yn oed os yw manylion mewngofnodi wedi'u peryglu, gall 2FA atal ymosodwyr rhag cael mynediad.
- Peidiwch byth ag ymddiried mewn cynigion swydd digymell sy'n cyrraedd trwy e-bost neu apiau negeseuon, yn enwedig y rhai sy'n rhoi pwysau arnoch i weithredu'n gyflym.
Methodoleg:
Defnyddiodd y broses ymchwiliol fethodolegau cudd-wybodaeth ffynhonnell agored (OSINT) a'r angen o ganlyniad i gadarnhau a dilysu'r data a gafwyd trwy groesgyfeirio.
Yn benodol, roedd craidd ein strategaeth casglu data yn cynnwys defnyddio “dorks” penodol (llinynnau chwilio uwch) a gymhwysir i beiriannau chwilio generig mawr, yn ogystal â defnyddio peiriannau chwilio arbenigol i fynegeio parthau, gwefannau a dyfeisiau sydd ar gael ar y rhyngrwyd. Ymhlith yr offer arbenigol hyn, gwnaethom ddefnydd helaeth o beiriannau chwilio ar gyfer Rhyngrwyd Pethau (IoT) a llwyfannau gwasanaeth tebyg i Shodan, fel Fofa.io a Shodan.io. Roedd yr offer hyn yn caniatáu inni nodi nid yn unig y parthau ond hefyd y gwasanaethau a'r porthladdoedd sydd ar gael, gan ddatgelu gwendidau posibl neu ddatguddiadau anfwriadol.
Roedd prif amcan y fethodoleg ymchwil haenog hon yn ddaublyg:
- Er mwyn cael y golwg fwyaf cynhwysfawr a chyflawn posibl o dirwedd yr endidau digidol dan sylw.
- Er mwyn nodi'n gywir y parthau sydd wedi'u peryglu mewn gwirionedd, mynd y tu hwnt i nodi parthau sy'n agored i niwed mewn theori yn unig.
Sicrhaodd y dadansoddiad manwl hwn fod y casgliadau'n seiliedig ar ddata wedi'i wirio a bod perimedr y systemau a oedd wedi'u peryglu wedi'i amlinellu gyda'r cywirdeb mwyaf posibl.



