NordVPN की थ्रेट इंटेलिजेंस रिसर्च यूनिट ने घोषणा की है कि उसने नौकरी के आवेदकों को निशाना बनाने वाले एक परिष्कृत फ़िशिंग अभियान का पर्दाफाश किया है, जिसमें दुनिया की कुछ सबसे प्रसिद्ध कंपनियों का रूप धारण किया गया है। यह अभियान मेटा (और इसकी सहायक कंपनियां, जैसे फेसबुक और व्हाट्सएप), डिज्नी, कोका-कोला और स्पॉटिफाई जैसी वैश्विक दिग्गज कंपनियों के नामों का इस्तेमाल करके पीड़ितों के फेसबुक क्रेडेंशियल चुराता है और उनके खातों को हैक कर लेता है।.
जांच में एक बहु-स्तरीय ऑपरेशन का खुलासा हुआ। इसमें हमलावर छिपे हुए डोमेन ("HUBs"), रेफरल लिंक सक्रियण तंत्र और यथार्थवादी नौकरी विज्ञापन इंटरफेस का उपयोग करके पीड़ितों को एक सुनियोजित मार्ग पर ले जाते हैं। अंतिम चरण में उन्हें एक नकली फेसबुक लॉगिन पेज पर रीडायरेक्ट किया जाता है, जिसे उनकी पहचान हासिल करने के लिए डिज़ाइन किया गया है।.
“नौकरी चाहने वाले लोग विशेष रूप से असुरक्षित होते हैं क्योंकि वे पहले से ही अनजान लोगों के साथ अपनी निजी जानकारी साझा करने और उनके निर्देशों का पालन करने के आदी होते हैं,” नॉर्डवीपीएन के उत्पाद निदेशक डोमिनिनकास विर्बिकास कहते हैं। “ये अभियान परिष्कृत संचार और विश्वसनीय नकली करियर पोर्टलों का उपयोग करके इस भरोसे का फायदा उठाते हैं, जो लगभग असली से अलग नहीं दिखते।”
यह अभियान एक अनचाहे ईमेल से शुरू होता है, जिसे आमतौर पर स्पैम फिल्टर से बचने के लिए Google AppSheet जैसी वैध सेवाओं के माध्यम से भेजा जाता है। ये संदेश देखने में सुव्यवस्थित और पेशेवर लगते हैं, जिनमें व्याकरण की त्रुटिहीनता होती है और इनका लहजा वास्तविक भर्ती प्रक्रियाओं जैसा होता है। संपर्क सूचियाँ संभवतः LinkedIn जैसे प्लेटफॉर्म से स्वचालित डेटा संग्रह के माध्यम से संकलित की जाती हैं या पिछले डेटा लीक से प्राप्त की जाती हैं।.

ईमेल में दिया गया लिंक पीड़ितों को एक "HUB" डोमेन (जैसे careers.meta-findyourjob[.]com) पर ले जाता है। इन साइटों को एक अंतर्निहित बचाव तंत्र के साथ डिज़ाइन किया गया है। यदि कोई व्यक्ति, चाहे वह सुरक्षा विश्लेषक हो या स्वचालित स्कैनर, सीधे डोमेन पर जाता है, तो उसे केवल एक सामान्य, निष्क्रिय पृष्ठ दिखाई देगा जिसमें कोई इंटरैक्टिव कार्यक्षमता नहीं होगी।.
इस प्रकार, दुर्भावनापूर्ण सामग्री तभी सक्रिय होती है जब फ़िशिंग ईमेल में दिए गए एक विशिष्ट रेफरल लिंक के माध्यम से साइट तक पहुँचा जाता है। यह रेफरल लिंक एक कुंजी के रूप में कार्य करता है, जिससे "नौकरी खोजें" बटन खुल जाता है, जो अन्यथा छिपा रहता।.

जैसे ही पीड़ित लिंक पर क्लिक करता है, उसे एक ऐसे मध्यस्थ डोमेन पर भेज दिया जाता है जो किसी वास्तविक जॉब पोर्टल जैसा दिखता है। यह इंटरफ़ेस उपयोगकर्ताओं को नकली ब्रांड से दिखने में भरोसेमंद लगने वाली नौकरी की पोस्टिंग ब्राउज़ करने की अनुमति देता है, जिससे यह भ्रम बना रहता है कि वे एक वास्तविक चयन प्रक्रिया में भाग ले रहे हैं।.
उदाहरण के तौर पर, मेटा के लिए plus.jobfusion-mt[.]com और official.professionlaunch-mt[.]com, कोका-कोला के लिए careers.coca-contactnow[.]info, स्पॉटिफाई के लिए connect.spotifycareerapply[.]com और डिज्नी के लिए jobquest.wdcfuturesteps[.]com शामिल हैं।.

जब पीड़ित "आवेदन करें" या "आवेदन जमा करें" पर क्लिक करता है, तो जाल बंद हो जाता है। नौकरी के आवेदन पत्र के बजाय, उन्हें एक फ़िशिंग पेज पर भेज दिया जाता है, जहाँ उन्हें "आवेदन प्रक्रिया को आगे बढ़ाने" के लिए फेसबुक के माध्यम से लॉग इन करने के लिए कहा जाता है। यह पेज पीड़ित के फेसबुक क्रेडेंशियल्स को हासिल करने के लिए बनाया गया है, जिससे हमलावरों को खाते और उससे जुड़ी सभी सेवाओं पर पूर्ण नियंत्रण मिल जाता है।.

यह अभियान हमलावरों द्वारा पीड़ितों के स्वाभाविक संदेह को दूर करने के लिए विश्वसनीय ब्रांडों और पेशेवर संदर्भों को हथियार के रूप में इस्तेमाल करने की बढ़ती प्रवृत्ति को उजागर करता है। फ़िशिंग प्रक्रिया वास्तविक भर्ती प्रक्रिया की इतनी सटीक नकल करती है कि सतर्क उपयोगकर्ता भी इसके झांसे में आ सकते हैं।.
NordVPN नौकरी के अवसरों से संबंधित किसी भी प्रकार का ईमेल प्राप्त होने पर उपयोगकर्ताओं को तीन कदम उठाने का सुझाव देता है:
- किसी भी क्रेडेंशियल को दर्ज करने से पहले URL की पुष्टि कर लें। वैध कंपनियां अपने आधिकारिक डोमेन पर करियर पेज होस्ट करती हैं, न कि किसी अज्ञात नाम वाली तृतीय-पक्ष वेबसाइट पर। सोशल मीडिया पर लॉगिन अनुरोधों के लिए भी यही बात लागू होती है। वैध प्लेटफॉर्म पर "फेसबुक से लॉगिन करें" बटन हमेशा आपको आधिकारिक facebook.com डोमेन पर रीडायरेक्ट करेगा। यदि लॉगिन पेज किसी अज्ञात URL पर होस्ट किया गया है, तो यह संभवतः फ़िशिंग का प्रयास है।.
- सभी सोशल मीडिया खातों पर मल्टी-फैक्टर ऑथेंटिकेशन (एमएफए) सक्षम करें। क्रेडेंशियल लीक होने की स्थिति में भी, 2एफए हमलावरों को पहुंच प्राप्त करने से रोक सकता है।.
- ईमेल या मैसेजिंग ऐप के माध्यम से आने वाले अवांछित नौकरी के प्रस्तावों पर कभी भरोसा न करें, खासकर उन पर जो आपको तुरंत कार्रवाई करने के लिए दबाव डालते हैं।.
कार्यप्रणाली:
जांच प्रक्रिया में ओपन-सोर्स इंटेलिजेंस (ओएसआईएनटी) पद्धतियों का उपयोग किया गया और परिणामस्वरूप क्रॉस-रेफरेंसिंग के माध्यम से प्राप्त आंकड़ों की पुष्टि और सत्यापन की आवश्यकता पड़ी।.
विशेष रूप से, हमारी डेटा संग्रह रणनीति के मूल में प्रमुख सामान्य खोज इंजनों पर विशिष्ट "डॉर्क्स" (उन्नत खोज स्ट्रिंग) का उपयोग शामिल था, साथ ही इंटरनेट पर उजागर डोमेन, वेबसाइटों और उपकरणों को अनुक्रमित करने के लिए विशेष खोज इंजनों का उपयोग भी शामिल था। इन विशेष उपकरणों में, हमने इंटरनेट ऑफ थिंग्स (आईओटी) और शोडान जैसे सेवा प्लेटफार्मों, जैसे कि Fofa.io और Shodan.io के लिए खोज इंजनों का व्यापक रूप से उपयोग किया। इन उपकरणों ने हमें न केवल डोमेन बल्कि उजागर सेवाओं और पोर्ट्स की पहचान करने में सक्षम बनाया, जिससे संभावित कमजोरियों या अनजाने में हुए खुलासों का पता चला।.
इस स्तरित अनुसंधान पद्धति का मुख्य उद्देश्य दो गुना था:
- इसमें शामिल डिजिटल संस्थाओं के परिदृश्य का यथासंभव व्यापक और संपूर्ण अवलोकन प्राप्त करना।.
- वास्तव में असुरक्षित डोमेन की सटीक पहचान करने के लिए, सैद्धांतिक रूप से असुरक्षित डोमेन की पहचान करने से कहीं आगे जाना होगा।.
इस विस्तृत विश्लेषण ने यह सुनिश्चित किया कि निष्कर्ष सत्यापित आंकड़ों पर आधारित थे और प्रभावित प्रणालियों की सीमा को यथासंभव सटीकता के साथ निर्धारित किया गया था।.



