Η ερευνητική μονάδα Threat Intelligence της NordVPN ανακοινώνει ότι αποκάλυψε μια εξελιγμένη εκστρατεία ηλεκτρονικού "ψαρέματος" (phishing) που στόχευε υποψηφίους εργασίας, πλαστοπροσωπώντας μερικές από τις πιο αναγνωρισμένες εταιρείες στον κόσμο. Η επιχείρηση εκμεταλλεύεται τα ονόματα παγκόσμιων γιγάντων όπως η Meta (και οι θυγατρικές της, όπως το Facebook και το WhatsApp), η Disney, η Coca-Cola και το Spotify για να κλέψει τα διαπιστευτήρια των θυμάτων στο Facebook και να παραβιάσει τους λογαριασμούς τους.
Η έρευνα αποκάλυψε μια επιχείρηση πολλαπλών σταδίων. Σε αυτήν, οι εισβολείς χρησιμοποιούν κρυφούς τομείς («HUB»), μηχανισμούς ενεργοποίησης συνδέσμων παραπομπής και ρεαλιστικές διεπαφές αγγελιών εργασίας για να καθοδηγήσουν τα θύματα σε μια προσεκτικά κατασκευασμένη διαδρομή. Το τελικό βήμα τα ανακατευθύνει σε μια ψεύτικη σελίδα σύνδεσης στο Facebook, σχεδιασμένη να καταγράφει τα διαπιστευτήριά τους.
«Οι αναζητούντες εργασία είναι ιδιαίτερα ευάλωτοι επειδή είναι ήδη συνηθισμένοι να μοιράζονται προσωπικά στοιχεία και να ακολουθούν οδηγίες από άγνωστες επαφές», λέει ο Domininkas Virbickas, διευθυντής προϊόντων στο NordVPN. «Αυτές οι καμπάνιες εκμεταλλεύονται αυτήν την εμπιστοσύνη χρησιμοποιώντας εξελιγμένες επικοινωνίες και πειστικές ψεύτικες πύλες σταδιοδρομίας που είναι σχεδόν αδιαχώριστες από τις πραγματικές»
Η καμπάνια ξεκινά με ένα ψυχρό email, το οποίο συνήθως αποστέλλεται μέσω νόμιμων υπηρεσιών όπως το Google AppSheet για την παράκαμψη φίλτρων ανεπιθύμητης αλληλογραφίας. Αυτά τα μηνύματα φαίνονται κομψά και επαγγελματικά, με άψογη γραμματική και τόνο που μιμείται τις πραγματικές προσεγγίσεις πρόσληψης. Οι λίστες επαφών πιθανότατα καταρτίζονται μέσω αυτοματοποιημένης συλλογής δεδομένων από πλατφόρμες όπως το LinkedIn ή λαμβάνονται από προηγούμενες παραβιάσεις δεδομένων.

Ο σύνδεσμος στο email κατευθύνει τα θύματα σε έναν τομέα "HUB" (όπως careers.meta-findyourjob[.]com). Αυτοί οι ιστότοποι έχουν σχεδιαστεί με ενσωματωμένο μηχανισμό αποφυγής. Εάν κάποιος, είτε πρόκειται για αναλυτή ασφαλείας είτε για αυτοματοποιημένο σαρωτή, επισκεφτεί απευθείας τον τομέα, θα δει μόνο μια γενική, αδρανή σελίδα χωρίς διαδραστική λειτουργικότητα.
Έτσι, το κακόβουλο περιεχόμενο ενεργοποιείται μόνο όταν η πρόσβαση στον ιστότοπο γίνεται μέσω ενός συγκεκριμένου συνδέσμου παραπομπής που είναι ενσωματωμένος στο email ηλεκτρονικού "ψαρέματος" (phishing). Αυτός ο σύνδεσμος παραπομπής λειτουργεί ως κλειδί, ξεκλειδώνοντας ένα κουμπί "Αναζήτηση εργασίας" με δυνατότητα κλικ, το οποίο διαφορετικά θα παρέμενε κρυφό.

Μόλις το θύμα κάνει κλικ στον σύνδεσμο, ανακατευθύνεται σε έναν ενδιάμεσο τομέα που προσομοιώνει μια νόμιμη πύλη εργασίας. Η διεπαφή επιτρέπει στους χρήστες να περιηγούνται σε φαινομενικά αξιόπιστες αγγελίες εργασίας από την ψεύτικη επωνυμία, ενισχύοντας την ψευδαίσθηση ότι συμμετέχουν σε μια πραγματική διαδικασία επιλογής.
Παραδείγματα περιλαμβάνουν τα plus.jobfusion-mt[.]com και official.professionlaunch-mt[.]com για το Meta, careers.coca-contactnow[.]info για την Coca-Cola, connect.spotifycareerapply[.]com για το Spotify και jobquest.wdcfuturesteps[.]com για την Disney.

Η παγίδα κλείνει όταν το θύμα κάνει κλικ στην επιλογή «Αίτηση» ή «Υποβολή αίτησης». Αντί για μια φόρμα αίτησης εργασίας, ανακατευθύνεται σε μια σελίδα ηλεκτρονικού «ψαρέματος» (phishing) που απαιτεί να συνδεθεί μέσω του Facebook για να «συνεχίσει με την αίτηση». Αυτή η σελίδα έχει σχεδιαστεί για να καταγράφει τα διαπιστευτήρια του θύματος στο Facebook, δίνοντας στους εισβολείς πλήρη έλεγχο του λογαριασμού και ενδεχομένως όλων των υπηρεσιών που συνδέονται με αυτόν.

Η καμπάνια υπογραμμίζει μια αυξανόμενη τάση των εισβολέων να χρησιμοποιούν αξιόπιστες μάρκες και επαγγελματικά περιβάλλοντα ως όπλα για να παρακάμψουν τον φυσικό σκεπτικισμό των θυμάτων. Επειδή η ροή ηλεκτρονικού "ψαρέματος" (phishing) μιμείται μια πραγματική διαδικασία στρατολόγησης με τόση ακρίβεια, ακόμη και οι προσεκτικοί χρήστες μπορούν να αιφνιδιαστούν.
Το NordVPN προτείνει τρεις ενέργειες που πρέπει να κάνουν οι χρήστες όταν λαμβάνουν οποιοδήποτε είδος email με ανοιχτές θέσεις εργασίας:
- Επαληθεύστε τη διεύθυνση URL πριν εισαγάγετε οποιαδήποτε διαπιστευτήρια. Οι νόμιμες εταιρείες φιλοξενούν σελίδες σταδιοδρομίας στους επίσημους τομείς τους, όχι σε ιστότοπους τρίτων με ασυνήθιστα ονόματα. Το ίδιο ισχύει και για τα αιτήματα σύνδεσης στα μέσα κοινωνικής δικτύωσης. Τα κουμπιά "Σύνδεση με το Facebook" σε νόμιμες πλατφόρμες θα σας ανακατευθύνουν πάντα στον επίσημο τομέα facebook.com. Εάν η σελίδα σύνδεσης φιλοξενείται σε άγνωστη διεύθυνση URL, πιθανότατα πρόκειται για απόπειρα ηλεκτρονικού "ψαρέματος" (phishing).
- Ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων (MFA) σε όλους τους λογαριασμούς κοινωνικής δικτύωσης. Ακόμα και αν παραβιαστούν τα διαπιστευτήρια, ο έλεγχος ταυτότητας πολλαπλών παραγόντων (2FA) μπορεί να αποτρέψει τους εισβολείς από το να αποκτήσουν πρόσβαση.
- Μην εμπιστεύεστε ποτέ ανεπιθύμητες προσφορές εργασίας που φτάνουν μέσω email ή εφαρμογών ανταλλαγής μηνυμάτων, ειδικά εκείνες που σας πιέζουν να δράσετε γρήγορα.
Μεθοδολογία:
Η ερευνητική διαδικασία χρησιμοποίησε μεθοδολογίες πληροφοριών ανοιχτού κώδικα (OSINT) και την επακόλουθη ανάγκη επιβεβαίωσης και επικύρωσης των δεδομένων που ελήφθησαν μέσω διασταυρούμενων παραπομπών.
Συγκεκριμένα, ο πυρήνας της στρατηγικής μας για τη συλλογή δεδομένων περιελάμβανε τη χρήση συγκεκριμένων «dorks» (προηγμένων συμβολοσειρών αναζήτησης) που εφαρμόστηκαν σε μεγάλες γενικές μηχανές αναζήτησης, καθώς και τη χρήση εξειδικευμένων μηχανών αναζήτησης για την καταγραφή τομέων, ιστότοπων και συσκευών που εκτίθενται στο διαδίκτυο. Μεταξύ αυτών των εξειδικευμένων εργαλείων, χρησιμοποιήσαμε εκτενώς μηχανές αναζήτησης για το Διαδίκτυο των Πραγμάτων (IoT) και πλατφόρμες υπηρεσιών παρόμοιες με το Shodan, όπως το Fofa.io και το Shodan.io. Αυτά τα εργαλεία μας επέτρεψαν να εντοπίσουμε όχι μόνο τους τομείς αλλά και τις εκτεθειμένες υπηρεσίες και θύρες, αποκαλύπτοντας πιθανές ευπάθειες ή ακούσιες εκθέσεις.
Ο κύριος στόχος αυτής της πολυεπίπεδης ερευνητικής μεθοδολογίας ήταν διττός:
- Για να αποκτήσουμε την πιο εξαντλητική και ολοκληρωμένη δυνατή εικόνα του τοπίου των εμπλεκόμενων ψηφιακών οντοτήτων.
- Για να προσδιοριστούν με ακρίβεια οι τομείς που έχουν πραγματικά παραβιαστεί, πέρα από τον απλό προσδιορισμό θεωρητικά ευάλωτων τομέων.
Αυτή η λεπτομερής ανάλυση διασφάλισε ότι τα συμπεράσματα βασίστηκαν σε επαληθευμένα δεδομένα και ότι η περίμετρος των παραβιασμένων συστημάτων οριοθετήθηκε με τη μεγαλύτερη δυνατή ακρίβεια.



