A NordVPN fenyegetésfelderítő kutatóegysége bejelentette, hogy leleplezett egy kifinomult adathalász kampányt, amely álláspályázókat célzott meg, és a világ legismertebb vállalatainak adataival élt ki. A művelet olyan globális óriások nevét használja ki, mint a Meta (és leányvállalatai, mint a Facebook és a WhatsApp), a Disney, a Coca-Cola és a Spotify, hogy ellopja az áldozatok Facebook-adatait és eltérítse fiókjaikat.
A nyomozás egy többlépcsős műveletet tárt fel. A támadók rejtett domaineket („HUB-okat”), ajánlólink-aktiválási mechanizmusokat és realisztikus álláshirdetési felületeket használnak, hogy az áldozatokat egy gondosan felépített útvonalon vezessék végig. Az utolsó lépés egy hamis Facebook bejelentkezési oldalra irányítja át őket, amelynek célja a hitelesítő adataik megszerzése.
„Az álláskeresők különösen sebezhetőek, mivel már hozzászoktak a személyes adatok megosztásához és az ismeretlen kapcsolatok utasításainak követéséhez” – mondja Dominikas Virbickas, a NordVPN termékigazgatója. „Ezek a kampányok kifinomult kommunikációval és a valódiaktól gyakorlatilag megkülönböztethetetlen hamis karrierportálok meggyőzésével használják ki ezt a bizalmat.”
A kampány egy hideg e-maillel kezdődik, amelyet általában legitim szolgáltatásokon, például a Google AppSheeten keresztül küldenek a spamszűrők megkerülésére. Ezek az üzenetek kifinomultnak és professzionálisnak tűnnek, kifogástalan nyelvtannal és a valódi toborzási megközelítéseket utánzó hangvétellel. A kapcsolati listákat valószínűleg automatizált adatgyűjtéssel állítják össze olyan platformokról, mint a LinkedIn, vagy korábbi adatvédelmi incidensekből szerezték meg.

Az e-mailben található link egy „KÖZPONT” domainre irányítja az áldozatokat (például careers.meta-findyourjob[.]com). Ezek az oldalak beépített megkerülési mechanizmussal vannak ellátva. Ha valaki – legyen az biztonsági elemző vagy automatizált szkenner – közvetlenül meglátogatja a domaint, csak egy általános, inert oldalt fog látni, interaktív funkciók nélkül.
Így a rosszindulatú tartalom csak akkor aktiválódik, ha az oldalt egy, az adathalász e-mailbe ágyazott ajánló linken keresztül érik el. Ez a ajánló link kulcsként működik, feloldva egy kattintható „Állás keresése” gombot, amely egyébként rejtve maradna.

Amint az áldozat rákattint a linkre, átirányítják egy közvetítő domainre, amely egy legitim állásportált szimulál. A felület lehetővé teszi a felhasználók számára, hogy böngésszék a hamis márka látszólag megbízható álláshirdetéseit, megerősítve azt az illúziót, hogy egy valódi kiválasztási folyamatban vesznek részt.
Ilyen például a plus.jobfusion-mt[.]com és az official.professionlaunch-mt[.]com a Meta esetében, a careers.coca-contactnow[.]info a Coca-Cola esetében, a connect.spotifycareerapply[.]com a Spotify esetében, és a jobquest.wdcfuturesteps[.]com a Disney esetében.

A csapda bezárul, amikor az áldozat a „Jelentkezés” vagy a „Jelentkezés elküldése” gombra kattint. Az álláspályázati űrlap helyett egy adathalász oldalra irányítják át, amely megköveteli, hogy Facebookon keresztül jelentkezzen be a „jelentkezés folytatásához”. Ez az oldal az áldozat Facebook-hitelesítési adatainak rögzítésére szolgál, így a támadók teljes ellenőrzést kapnak a fiók és potenciálisan az összes hozzá kapcsolódó szolgáltatás felett.

A kampány rávilágít arra a növekvő trendre, hogy a támadók megbízható márkákat és szakmai kontextusokat használnak fegyverként az áldozatok természetes szkepticizmusának megkerülésére. Mivel az adathalász folyamat olyan pontosan utánozza a valódi toborzási folyamatot, még az óvatos felhasználók is váratlanul érhetik őket.
A NordVPN három olyan intézkedést javasol, amelyeket a felhasználóknak meg kell tenniük, amikor bármilyen típusú e-mailt kapnak állásajánlatokról:
- A hitelesítő adatok megadása előtt ellenőrizze az URL-címet. A legitim vállalatok a hivatalos domainjükön tárolják a karrieroldalakat, nem pedig szokatlan nevű harmadik fél webhelyein. Ugyanez vonatkozik a közösségi médiában megjelenő bejelentkezési kérésekre is. A legitim platformokon található „Bejelentkezés Facebookkal” gombok mindig a hivatalos facebook.com domainre irányítanak át. Ha a bejelentkezési oldal ismeretlen URL-címen található, valószínűleg adathalász kísérletről van szó.
- Engedélyezze a többtényezős hitelesítést (MFA) minden közösségi média fiókon. Még ha a hitelesítő adatok veszélybe kerülnek is, a 2FA megakadályozhatja a támadók hozzáférését.
- Soha ne bízz a kéretlen állásajánlatokban, amelyek e-mailben vagy üzenetküldő alkalmazásokon keresztül érkeznek, különösen azokban, amelyek gyors cselekvésre kényszerítenek.
Módszertan:
A nyomozati folyamat nyílt forráskódú hírszerzési (OSINT) módszertanokat alkalmazott, és ebből következően kereszthivatkozások révén megszerzett adatokat kellett megerősíteni és validálni.
Adatgyűjtési stratégiánk középpontjában különösen a főbb általános keresőmotorokon alkalmazott speciális „dork”-ok (speciális keresési karakterláncok) használata, valamint specializált keresőmotorok használata az interneten található domainek, weboldalak és eszközök indexelésére. Ezen specializált eszközök közül széles körben használtuk a dolgok internetéhez (IoT) kapcsolódó keresőmotorokat és a Shodanhoz hasonló szolgáltatási platformokat, például a Fofa.io-t és a Shodan.io-t. Ezek az eszközök lehetővé tették számunkra nemcsak a domainek, hanem a kitett szolgáltatások és portok azonosítását is, feltárva a potenciális sebezhetőségeket vagy a nem szándékos kitettségeket.
Ennek a rétegzett kutatási módszertannak a fő célja kettős volt:
- A lehető legátfogóbb és legteljesebb kép megszerzése az érintett digitális entitások környezetéről.
- A ténylegesen feltört domainek pontos azonosítása, túlmutatva az elméletileg sebezhető domainek egyszerű azonosításán.
Ez a részletes elemzés biztosította, hogy a következtetések ellenőrzött adatokon alapuljanak, és hogy a veszélyeztetett rendszerek kerületét a lehető legnagyobb pontossággal határozzák meg.



