واحد تحقیقات اطلاعات تهدید NordVPN اعلام کرد که یک کمپین فیشینگ پیچیده را کشف کرده است که متقاضیان کار را هدف قرار میدهد و خود را به جای برخی از شناختهشدهترین شرکتهای جهان جا میزند. این عملیات از نام غولهای جهانی مانند Meta (و شرکتهای تابعه آن مانند Facebook و WhatsApp)، Disney، Coca-Cola و Spotify برای سرقت اطلاعات فیسبوک قربانیان و دسترسی به حسابهای آنها سوءاستفاده میکند.
تحقیقات، یک عملیات چند مرحلهای را آشکار کرد. در این عملیات، مهاجمان از دامنههای پنهان ("HUBs")، مکانیسمهای فعالسازی لینکهای ارجاع و رابطهای تبلیغات شغلی واقعگرایانه برای هدایت قربانیان در مسیری با دقت ساخته شده استفاده میکنند. مرحله آخر آنها را به یک صفحه ورود جعلی فیسبوک هدایت میکند که برای گرفتن اعتبارنامههای آنها طراحی شده است.
دومینینکاس ویربیکاس، مدیر محصول NordVPN، میگوید: «جویندگان کار به طور ویژه آسیبپذیر هستند زیرا از قبل به اشتراکگذاری اطلاعات شخصی و پیروی از دستورالعملهای مخاطبین ناشناس عادت کردهاند. این کمپینها با استفاده از ارتباطات پیچیده و پورتالهای شغلی جعلی متقاعدکننده که عملاً از پورتالهای واقعی غیرقابل تشخیص هستند، از این اعتماد سوءاستفاده میکنند.»
این کمپین با یک ایمیل سرد آغاز میشود که معمولاً از طریق سرویسهای قانونی مانند Google AppSheet برای دور زدن فیلترهای اسپم ارسال میشود. این پیامها شیک و حرفهای به نظر میرسند، با گرامر بیعیب و نقص و لحنی که رویکردهای استخدام واقعی را تقلید میکند. لیست مخاطبین احتمالاً از طریق جمعآوری خودکار دادهها از پلتفرمهایی مانند LinkedIn یا از طریق نقضهای داده قبلی به دست آمده است.

لینک موجود در ایمیل، قربانیان را به یک دامنه "HUB" (مانند careers.meta-findyourjob[.]com) هدایت میکند. این سایتها با یک مکانیزم فرار داخلی طراحی شدهاند. اگر کسی، چه یک تحلیلگر امنیتی یا یک اسکنر خودکار، مستقیماً از دامنه بازدید کند، فقط یک صفحه عمومی و بیاثر بدون هیچ قابلیت تعاملی را مشاهده خواهد کرد.
بنابراین، محتوای مخرب تنها زمانی فعال میشود که از طریق یک لینک ارجاع خاص که در ایمیل فیشینگ جاسازی شده است، به سایت دسترسی پیدا شود. این لینک ارجاع به عنوان یک کلید عمل میکند و دکمه قابل کلیک "جستجوی شغل" را باز میکند که در غیر این صورت پنهان میماند.

به محض اینکه قربانی روی لینک کلیک میکند، به یک دامنه واسطه هدایت میشود که یک پورتال کاریابی قانونی را شبیهسازی میکند. این رابط به کاربران اجازه میدهد تا آگهیهای شغلی ظاهراً قابل اعتماد از برند جعلی را مرور کنند و این توهم را تقویت میکنند که در یک فرآیند انتخاب واقعی شرکت میکنند.
مثالها شامل plus.jobfusion-mt[.]com و official.professionlaunch-mt[.]com برای متا، careers.coca-contactnow[.]info برای کوکاکولا، connect.spotifycareerapply[.]com برای اسپاتیفای و jobquest.wdcfuturesteps[.]com برای دیزنی میشود.

این تله زمانی بسته میشود که قربانی روی «درخواست» یا «ارسال درخواست» کلیک کند. به جای فرم درخواست شغل، آنها به یک صفحه فیشینگ هدایت میشوند که از آنها میخواهد برای «ادامه درخواست» از طریق فیسبوک وارد سیستم شوند. این صفحه برای گرفتن اطلاعات حساب فیسبوک قربانی طراحی شده است و به مهاجمان کنترل کامل حساب و احتمالاً تمام سرویسهای مرتبط با آن را میدهد.

این کمپین، روند رو به رشد استفاده مهاجمان از برندهای معتبر و زمینههای حرفهای به عنوان سلاحی برای دور زدن شک و تردید طبیعی قربانیان را برجسته میکند. از آنجا که جریان فیشینگ، یک فرآیند استخدام واقعی را به طور دقیق تقلید میکند، حتی کاربران محتاط نیز میتوانند غافلگیر شوند.
NordVPN سه اقدام را پیشنهاد میکند که کاربران هنگام دریافت هر نوع ایمیل حاوی فرصتهای شغلی باید انجام دهند:
- قبل از وارد کردن هرگونه اطلاعات کاربری، آدرس اینترنتی (URL) را تأیید کنید. شرکتهای قانونی صفحات شغلی را در دامنههای رسمی خود میزبانی میکنند، نه در وبسایتهای شخص ثالث با نامهای غیرمعمول. همین امر در مورد درخواستهای ورود به سیستم در رسانههای اجتماعی نیز صدق میکند. دکمههای «ورود با فیسبوک» در پلتفرمهای قانونی همیشه شما را به دامنه رسمی facebook.com هدایت میکنند. اگر صفحه ورود به سیستم در یک URL ناشناخته میزبانی شود، احتمالاً یک تلاش فیشینگ است.
- احراز هویت چند عاملی (MFA) را در تمام حسابهای رسانههای اجتماعی فعال کنید. حتی اگر اعتبارنامهها به خطر بیفتند، 2FA میتواند از دسترسی مهاجمان جلوگیری کند.
- هرگز به پیشنهادهای شغلی ناخواستهای که از طریق ایمیل یا برنامههای پیامرسان دریافت میکنید، اعتماد نکنید، بهخصوص آنهایی که شما را برای اقدام سریع تحت فشار قرار میدهند.
روششناسی:
فرآیند تحقیق از روشهای اطلاعاتی متنباز (OSINT) استفاده کرد و در نتیجه نیاز به تأیید و اعتبارسنجی دادههای بهدستآمده از طریق ارجاع متقابل وجود داشت.
به طور خاص، هسته اصلی استراتژی جمعآوری دادههای ما شامل استفاده از «دورکها» (رشتههای جستجوی پیشرفته) خاص اعمال شده بر روی موتورهای جستجوی عمومی اصلی و همچنین استفاده از موتورهای جستجوی تخصصی برای فهرستبندی دامنهها، وبسایتها و دستگاههای در معرض اینترنت بود. در میان این ابزارهای تخصصی، ما به طور گسترده از موتورهای جستجو برای اینترنت اشیا (IoT) و پلتفرمهای خدماتی مشابه Shodan، مانند Fofa.io و Shodan.io، استفاده کردیم. این ابزارها به ما امکان دادند نه تنها دامنهها، بلکه سرویسها و پورتهای در معرض خطر را نیز شناسایی کنیم و آسیبپذیریهای احتمالی یا موارد افشای غیرعمدی را آشکار کنیم.
هدف اصلی این روش تحقیق لایهای دوگانه بود:
- برای به دست آوردن جامعترین و کاملترین دیدگاه ممکن از چشمانداز نهادهای دیجیتال درگیر.
- برای شناسایی دقیق دامنههایی که واقعاً مورد نفوذ قرار گرفتهاند، فراتر از شناسایی ساده دامنههای از نظر تئوری آسیبپذیر.
این تحلیل دقیق تضمین کرد که نتیجهگیریها بر اساس دادههای تأیید شده بوده و محدوده سیستمهای آسیبدیده با بیشترین دقت ممکن مشخص شده است.



