NordVPN:n Threat Intelligence -tutkimusyksikkö ilmoittaa paljastaneensa hienostuneen tietojenkalastelukampanjan, joka kohdistuu työnhakijoihin ja tekeytyy maailman tunnetuimpien yritysten nimiin. Operaatiossa hyödynnetään globaalien jättiläisten, kuten Metan (ja sen tytäryhtiöiden, kuten Facebookin ja WhatsAppin), Disneyn, Coca-Colan ja Spotifyn, nimiä uhrien Facebook-tunnistetietojen varastamiseksi ja heidän tiliensä kaappaamiseksi.
Tutkinta paljasti monivaiheisen operaation. Siinä hyökkääjät käyttävät piilotettuja verkkotunnuksia ("HUB"), viittauslinkkien aktivointimekanismeja ja realistisia työpaikkailmoituskäyttöliittymiä opastaakseen uhreja huolellisesti rakennetun polun läpi. Viimeinen vaihe ohjaa heidät väärennetylle Facebook-kirjautumissivulle, jonka tarkoituksena on kaapata heidän tunnistetietonsa.
”Työnhakijat ovat erityisen haavoittuvaisia, koska he ovat jo tottuneet jakamaan henkilökohtaisia tietoja ja noudattamaan tuntemattomien yhteyshenkilöiden ohjeita”, sanoo Dominikas Virbickas, NordVPN:n tuotejohtaja. ”Nämä kampanjat hyödyntävät tätä luottamusta käyttämällä hienostunutta viestintää ja vakuuttavia väärennettyjä uraportaaleja, jotka ovat käytännössä erottamattomia oikeista.”
Kampanja alkaa kylmällä sähköpostilla, joka lähetetään yleensä laillisten palveluiden, kuten Google AppSheetin, kautta roskapostisuodattimien ohittamiseksi. Nämä viestit näyttävät viimeistellyiltä ja ammattimaisilta, ja niiden kielioppi on moitteeton ja sävy jäljittelee oikeita rekrytointimenetelmiä. Yhteystietoluettelot kootaan todennäköisesti automaattisesti kerätyillä tiedoilla alustoilta, kuten LinkedIn, tai ne on saatu aiemmista tietomurroista.

Sähköpostin linkki ohjaa uhrit "HUB"-verkkotunnukseen (kuten careers.meta-findyourjob[.]com). Nämä sivustot on suunniteltu sisäänrakennetulla väistömekanismilla. Jos joku, olipa kyseessä sitten tietoturva-analyytikko tai automaattinen skanneri, vierailee suoraan verkkotunnuksella, hän näkee vain yleisen, inertin sivun ilman interaktiivisia toimintoja.
Näin ollen haitallinen sisältö aktivoituu vain, kun sivustolle päästään tietojenkalasteluviestiin upotetun tietyn viittauslinkin kautta. Tämä viittauslinkki toimii avaimena, joka avaa klikattavan "Hae työpaikkaa" -painikkeen, joka muuten pysyisi piilossa.

Heti kun uhri napsauttaa linkkiä, hänet ohjataan välittäjäsivustolle, joka simuloi laillista työpaikkaportaalia. Käyttöliittymä antaa käyttäjien selata näennäisesti luotettavia työpaikkailmoituksia väärennetyltä brändiltä, mikä vahvistaa illuusiota siitä, että he osallistuvat oikeaan valintaprosessiin.
Esimerkkejä ovat plus.jobfusion-mt[.]com ja official.professionlaunch-mt[.]com Metalle, careers.coca-contactnow[.]info Coca-Colalle, connect.spotifycareerapply[.]com Spotifylle ja jobquest.wdcfuturesteps[.]com Disneylle.

Ansa sulkeutuu, kun uhri napsauttaa ”Hae” tai ”Lähetä hakemus”. Työhakemuslomakkeen sijaan uhri ohjataan tietojenkalastelusivulle, joka vaatii kirjautumista Facebookiin ”jatkaakseen hakemuksen lähettämistä”. Tämä sivu on suunniteltu kaappaamaan uhrin Facebook-tunnistetiedot, jolloin hyökkääjät saavat täyden hallinnan tilistä ja mahdollisesti kaikista siihen liitetyistä palveluista.

Kampanja korostaa kasvavaa trendiä, jossa hyökkääjät käyttävät luotettavia tuotemerkkejä ja ammatillisia konteksteja aseina uhrien luonnollisen skeptisyyden ohittamiseksi. Koska tietojenkalasteluprosessi jäljittelee niin tarkasti todellista rekrytointiprosessia, jopa varovaiset käyttäjät voivat yllättyä.
NordVPN ehdottaa kolmea toimenpidettä, joita käyttäjien tulisi tehdä saadessaan minkä tahansa tyyppisiä sähköpostia työpaikkailmoituksista:
- Tarkista URL-osoite ennen tunnistetietojen syöttämistä. Lailliset yritykset ylläpitävät urasivuja virallisilla verkkotunnuksillaan, eivät kolmansien osapuolten verkkosivustoilla, joilla on epätavalliset nimet. Sama pätee kirjautumispyyntöihin sosiaalisessa mediassa. Laillisten alustojen "Kirjaudu sisään Facebookilla" -painikkeet ohjaavat sinut aina viralliselle facebook.com-verkkotunnukselle. Jos kirjautumissivu sijaitsee tuntemattomassa URL-osoitteessa, kyseessä on todennäköisesti tietojenkalasteluyritys.
- Ota käyttöön monivaiheinen todennus (MFA) kaikilla sosiaalisen median tileillä. Vaikka tunnistetiedot vaarantuisivat, kaksivaiheinen todennus voi estää hyökkääjiä saamasta pääsyä tileille.
- Älä koskaan luota sähköpostin tai viestisovellusten kautta lähetettyihin pyytämättä lähetettyihin työtarjouksiin, etenkään sellaisiin, jotka painostavat sinua toimimaan nopeasti.
Metodologia:
Tutkintaprosessissa käytettiin avoimen lähdekoodin tiedustelumenetelmiä (OSINT) ja siitä johtuvaa tarvetta vahvistaa ja validoida ristiviitaamalla saatuja tietoja.
Tiedonkeruustrategiamme ytimeen kuului erityisesti tiettyjen ”dorkien” (edistyneiden hakumerkkijonojen) käyttö yleisissä hakukoneissa sekä erikoistuneiden hakukoneiden käyttö internetissä näkyvien verkkotunnusten, verkkosivustojen ja laitteiden indeksointiin. Näistä erikoistuneista työkaluista käytimme laajasti esineiden internetin (IoT) hakukoneita ja Shodanin kaltaisia palvelualustoja, kuten Fofa.io ja Shodan.io. Näiden työkalujen avulla pystyimme tunnistamaan paitsi verkkotunnukset myös altistuneet palvelut ja portit, paljastaen mahdolliset haavoittuvuudet tai tahattomat altistumiset.
Tämän kerroksellisen tutkimusmenetelmän päätavoite oli kaksitahoinen:
- Saadakseen mahdollisimman kattavan ja kokonaisvaltaisen kuvan mukana olevien digitaalisten yksiköiden maisemasta.
- Jotta voidaan tarkasti tunnistaa todelliset vaarantuneet verkkotunnukset, menemällä pelkän teoreettisesti haavoittuvien verkkotunnusten tunnistamisen pidemmälle.
Tämä yksityiskohtainen analyysi varmisti, että johtopäätökset perustuivat todennettuun dataan ja että vaarantuneiden järjestelmien rajat rajattiin mahdollisimman tarkasti.



