خانهدسته‌بندی نشدههکرها از وعده‌های شغلی دروغین در متا، دیزنی، کوکاکولا و... استفاده می‌کنند

هکرها از پیشنهادهای شغلی جعلی در متا، دیزنی، کوکاکولا و اسپاتیفای برای سرقت از کاربران استفاده می‌کنند

واحد تحقیقات اطلاعات تهدید NordVPN اعلام کرد که یک کمپین فیشینگ پیچیده را کشف کرده است که متقاضیان کار را هدف قرار می‌دهد و خود را به جای برخی از شناخته‌شده‌ترین شرکت‌های جهان جا می‌زند. این عملیات از نام غول‌های جهانی مانند Meta (و شرکت‌های تابعه آن مانند Facebook و WhatsApp)، Disney، Coca-Cola و Spotify برای سرقت اطلاعات فیس‌بوک قربانیان و دسترسی به حساب‌های آنها سوءاستفاده می‌کند.

تحقیقات، یک عملیات چند مرحله‌ای را آشکار کرد. در این عملیات، مهاجمان از دامنه‌های پنهان ("HUBs")، مکانیسم‌های فعال‌سازی لینک‌های ارجاع و رابط‌های تبلیغات شغلی واقع‌گرایانه برای هدایت قربانیان در مسیری با دقت ساخته شده استفاده می‌کنند. مرحله آخر آنها را به یک صفحه ورود جعلی فیس‌بوک هدایت می‌کند که برای گرفتن اعتبارنامه‌های آنها طراحی شده است.

بنر تبلیغاتی برای نرم‌افزار مدیریت خرده‌فروشی Forhold، که کاربران را به یک دوره آزمایشی رایگان ۳۰ روزه دعوت می‌کند

دومینینکاس ویربیکاس، مدیر محصول NordVPN، می‌گوید: «جویندگان کار به طور ویژه آسیب‌پذیر هستند زیرا از قبل به اشتراک‌گذاری اطلاعات شخصی و پیروی از دستورالعمل‌های مخاطبین ناشناس عادت کرده‌اند. این کمپین‌ها با استفاده از ارتباطات پیچیده و پورتال‌های شغلی جعلی متقاعدکننده که عملاً از پورتال‌های واقعی غیرقابل تشخیص هستند، از این اعتماد سوءاستفاده می‌کنند.»

این کمپین با یک ایمیل سرد آغاز می‌شود که معمولاً از طریق سرویس‌های قانونی مانند Google AppSheet برای دور زدن فیلترهای اسپم ارسال می‌شود. این پیام‌ها شیک و حرفه‌ای به نظر می‌رسند، با گرامر بی‌عیب و نقص و لحنی که رویکردهای استخدام واقعی را تقلید می‌کند. لیست مخاطبین احتمالاً از طریق جمع‌آوری خودکار داده‌ها از پلتفرم‌هایی مانند LinkedIn یا از طریق نقض‌های داده قبلی به دست آمده است.

E44114dc 2c86 429c 844f 61828abc0471

لینک موجود در ایمیل، قربانیان را به یک دامنه "HUB" (مانند careers.meta-findyourjob[.]com) هدایت می‌کند. این سایت‌ها با یک مکانیزم فرار داخلی طراحی شده‌اند. اگر کسی، چه یک تحلیلگر امنیتی یا یک اسکنر خودکار، مستقیماً از دامنه بازدید کند، فقط یک صفحه عمومی و بی‌اثر بدون هیچ قابلیت تعاملی را مشاهده خواهد کرد.

بنابراین، محتوای مخرب تنها زمانی فعال می‌شود که از طریق یک لینک ارجاع خاص که در ایمیل فیشینگ جاسازی شده است، به سایت دسترسی پیدا شود. این لینک ارجاع به عنوان یک کلید عمل می‌کند و دکمه قابل کلیک "جستجوی شغل" را باز می‌کند که در غیر این صورت پنهان می‌ماند.

8a0ddfed 7191 4728 b5d7 014fe82e4dd3

به محض اینکه قربانی روی لینک کلیک می‌کند، به یک دامنه واسطه هدایت می‌شود که یک پورتال کاریابی قانونی را شبیه‌سازی می‌کند. این رابط به کاربران اجازه می‌دهد تا آگهی‌های شغلی ظاهراً قابل اعتماد از برند جعلی را مرور کنند و این توهم را تقویت می‌کنند که در یک فرآیند انتخاب واقعی شرکت می‌کنند.

مثال‌ها شامل plus.jobfusion-mt[.]com و official.professionlaunch-mt[.]com برای متا، careers.coca-contactnow[.]info برای کوکاکولا، connect.spotifycareerapply[.]com برای اسپاتیفای و jobquest.wdcfuturesteps[.]com برای دیزنی می‌شود.

896b23e2 3f61 4325 bb9a 7a5b5403fa4e

این تله زمانی بسته می‌شود که قربانی روی «درخواست» یا «ارسال درخواست» کلیک کند. به جای فرم درخواست شغل، آنها به یک صفحه فیشینگ هدایت می‌شوند که از آنها می‌خواهد برای «ادامه درخواست» از طریق فیس‌بوک وارد سیستم شوند. این صفحه برای گرفتن اطلاعات حساب فیس‌بوک قربانی طراحی شده است و به مهاجمان کنترل کامل حساب و احتمالاً تمام سرویس‌های مرتبط با آن را می‌دهد.

7ccab600 5210 4d75 a8b6 6d204ec86d44

این کمپین، روند رو به رشد استفاده مهاجمان از برندهای معتبر و زمینه‌های حرفه‌ای به عنوان سلاحی برای دور زدن شک و تردید طبیعی قربانیان را برجسته می‌کند. از آنجا که جریان فیشینگ، یک فرآیند استخدام واقعی را به طور دقیق تقلید می‌کند، حتی کاربران محتاط نیز می‌توانند غافلگیر شوند.

NordVPN سه اقدام را پیشنهاد می‌کند که کاربران هنگام دریافت هر نوع ایمیل حاوی فرصت‌های شغلی باید انجام دهند:

  • قبل از وارد کردن هرگونه اطلاعات کاربری، آدرس اینترنتی (URL) را تأیید کنید. شرکت‌های قانونی صفحات شغلی را در دامنه‌های رسمی خود میزبانی می‌کنند، نه در وب‌سایت‌های شخص ثالث با نام‌های غیرمعمول. همین امر در مورد درخواست‌های ورود به سیستم در رسانه‌های اجتماعی نیز صدق می‌کند. دکمه‌های «ورود با فیس‌بوک» در پلتفرم‌های قانونی همیشه شما را به دامنه رسمی facebook.com هدایت می‌کنند. اگر صفحه ورود به سیستم در یک URL ناشناخته میزبانی شود، احتمالاً یک تلاش فیشینگ است.
  • احراز هویت چند عاملی (MFA) را در تمام حساب‌های رسانه‌های اجتماعی فعال کنید. حتی اگر اعتبارنامه‌ها به خطر بیفتند، 2FA می‌تواند از دسترسی مهاجمان جلوگیری کند.
  • هرگز به پیشنهادهای شغلی ناخواسته‌ای که از طریق ایمیل یا برنامه‌های پیام‌رسان دریافت می‌کنید، اعتماد نکنید، به‌خصوص آن‌هایی که شما را برای اقدام سریع تحت فشار قرار می‌دهند.

روش‌شناسی:

فرآیند تحقیق از روش‌های اطلاعاتی متن‌باز (OSINT) استفاده کرد و در نتیجه نیاز به تأیید و اعتبارسنجی داده‌های به‌دست‌آمده از طریق ارجاع متقابل وجود داشت.

به طور خاص، هسته اصلی استراتژی جمع‌آوری داده‌های ما شامل استفاده از «دورک‌ها» (رشته‌های جستجوی پیشرفته) خاص اعمال شده بر روی موتورهای جستجوی عمومی اصلی و همچنین استفاده از موتورهای جستجوی تخصصی برای فهرست‌بندی دامنه‌ها، وب‌سایت‌ها و دستگاه‌های در معرض اینترنت بود. در میان این ابزارهای تخصصی، ما به طور گسترده از موتورهای جستجو برای اینترنت اشیا (IoT) و پلتفرم‌های خدماتی مشابه Shodan، مانند Fofa.io و Shodan.io، استفاده کردیم. این ابزارها به ما امکان دادند نه تنها دامنه‌ها، بلکه سرویس‌ها و پورت‌های در معرض خطر را نیز شناسایی کنیم و آسیب‌پذیری‌های احتمالی یا موارد افشای غیرعمدی را آشکار کنیم.

هدف اصلی این روش تحقیق لایه‌ای دوگانه بود:

  • برای به دست آوردن جامع‌ترین و کامل‌ترین دیدگاه ممکن از چشم‌انداز نهادهای دیجیتال درگیر.
  • برای شناسایی دقیق دامنه‌هایی که واقعاً مورد نفوذ قرار گرفته‌اند، فراتر از شناسایی ساده دامنه‌های از نظر تئوری آسیب‌پذیر.

این تحلیل دقیق تضمین کرد که نتیجه‌گیری‌ها بر اساس داده‌های تأیید شده بوده و محدوده سیستم‌های آسیب‌دیده با بیشترین دقت ممکن مشخص شده است.

به‌روزرسانی تجارت الکترونیک
به‌روزرسانی تجارت الکترونیکhttps://www.ecommerceupdate.com.br/
E-Commerce Update یک شرکت پیشرو در بازار برزیل است که در تولید و انتشار محتوای باکیفیت در مورد بخش تجارت الکترونیک تخصص دارد.
مقالات مرتبط

دیدگاهتان را بنویسید

لطفا نظر خود را تایپ کنید!
لطفا نام خود را اینجا تایپ کنید

اخیر

محبوب‌ترین‌ها

اخیر

محبوب‌ترین‌ها

اخیر

محبوب‌ترین‌ها