NordVPN-ի սպառնալիքների հետախուզական ստորաբաժանումը հայտարարում է, որ բացահայտել է բարդ ֆիշինգային արշավ, որը թիրախավորում էր աշխատանքի դիմորդներին՝ կեղծելով աշխարհի ամենաճանաչված ընկերություններից մի քանիսը: Գործողությունը շահագործում է համաշխարհային հսկաների, ինչպիսիք են Meta-ն (և դրա դուստր ձեռնարկությունները, ինչպիսիք են Facebook-ը և WhatsApp-ը), Disney-ը, Coca-Cola-ն և Spotify-ը, անունները՝ զոհերի Facebook-ի մուտքային տվյալները գողանալու և նրանց հաշիվները առևանգելու համար:.
Հետաքննությունը բացահայտեց բազմափուլ գործողություն։ Դրա շրջանակներում հարձակվողները օգտագործում են թաքնված դոմեյններ («HUB»), հղումների ակտիվացման մեխանիզմներ և իրատեսական աշխատանքի հայտարարությունների ինտերֆեյսներ՝ զոհերին ուշադիր կառուցված ուղով ուղղորդելու համար։ Վերջին քայլը նրանց վերահղում է կեղծ Facebook մուտքի էջ, որը նախատեսված է նրանց մուտքի տվյալները գրանցելու համար։.
«Աշխատանք փնտրողները հատկապես խոցելի են, քանի որ նրանք արդեն սովոր են անձնական տեղեկություններ փոխանակել և հետևել անհայտ կոնտակտների հրահանգներին», - ասում է NordVPN-ի արտադրանքի տնօրեն Դոմինինկաս Վիրբիկասը: «Այս արշավները շահագործում են այս վստահությունը՝ օգտագործելով բարդ հաղորդակցություններ և համոզիչ կեղծ կարիերայի պորտալներ, որոնք գործնականում չեն տարբերվում իրականներից»:
Արշավը սկսվում է սառը էլեկտրոնային նամակով, որը սովորաբար ուղարկվում է Google AppSheet-ի նման օրինական ծառայությունների միջոցով՝ սպամի ֆիլտրերը շրջանցելու համար: Այս հաղորդագրությունները թվում են հղկված և պրոֆեսիոնալ, ունեն անթերի քերականություն և տոն, որը նմանակում է իրական հավաքագրման մոտեցումներին: Կոնտակտների ցուցակները, հավանաբար, կազմվում են LinkedIn-ի նման հարթակներից ավտոմատացված տվյալների հավաքագրման միջոցով կամ ստացվում են նախորդ տվյալների արտահոսքերից:.

Էլ․ փոստի հղումը զոհերին ուղղորդում է դեպի «HUB» դոմեյն (օրինակ՝ careers.meta-findyourjob[.]com): Այս կայքերը նախագծված են ներկառուցված խուսափման մեխանիզմով: Եթե ինչ-որ մեկը, լինի դա անվտանգության վերլուծաբան, թե ավտոմատացված սկաներ, անմիջապես այցելի դոմեյն, նա կտեսնի միայն ընդհանուր, իներտ էջ՝ առանց ինտերակտիվ ֆունկցիոնալության:.
Այսպիսով, վնասակար բովանդակությունը ակտիվանում է միայն այն դեպքում, երբ կայքին մուտք են գործում ֆիշինգային էլ.փոստում ներկառուցված հատուկ հղման միջոցով: Այս հղման հղումը գործում է որպես բանալի, որը բացում է սեղմելի «Աշխատանք փնտրել» կոճակը, որը այլապես կմնար թաքնված:.

Հենց որ զոհը սեղմում է հղման վրա, նա վերահղվում է միջնորդ դոմեյն, որը մոդելավորում է օրինական աշխատանքային պորտալ: Ինտերֆեյսը թույլ է տալիս օգտատերերին դիտել կեղծ ապրանքանիշի թվացյալ վստահելի աշխատանքային հայտարարությունները՝ ամրապնդելով այն պատրանքը, որ նրանք մասնակցում են իրական ընտրության գործընթացի:.
Օրինակներ են plus.jobfusion-mt[.]com և official.professionlaunch-mt[.]com՝ Meta-ի համար, careers.coca-contactnow[.]info՝ Coca-Cola-ի համար, connect.spotifycareerapply[.]com՝ Spotify-ի համար և jobquest.wdcfuturesteps[.]com՝ Disney-ի համար։.

Թակարդը փակվում է, երբ զոհը սեղմում է «Դիմել» կամ «Ներկայացնել դիմումը»։ Աշխատանքի դիմումի ձևի փոխարեն նրանք վերահղվում են ֆիշինգային էջի, որը պահանջում է մուտք գործել Facebook-ի միջոցով՝ «դիմումը շարունակելու համար»։ Այս էջը նախատեսված է զոհի Facebook-ի մուտքային տվյալները հավաքելու համար՝ հարձակվողներին տալով հաշվի և հնարավոր է՝ դրան կապված բոլոր ծառայությունների լիակատար վերահսկողություն։.

Արշավը ընդգծում է հարձակվողների կողմից վստահելի ապրանքանիշերի և մասնագիտական համատեքստերի օգտագործման աճող միտումը՝ որպես զենք՝ զոհերի բնական կասկածամտությունը շրջանցելու համար: Քանի որ ֆիշինգի հոսքը այդքան ճշգրտորեն ընդօրինակում է իրական հավաքագրման գործընթացը, նույնիսկ զգույշ օգտատերերը կարող են անակնկալի գալ:.
NordVPN-ը առաջարկում է երեք գործողություն, որոնք օգտատերերը պետք է ձեռնարկեն աշխատանքի առաջարկներով ցանկացած տեսակի էլ.փոստ ստանալու դեպքում
- Ստուգեք URL-ը նախքան որևէ մուտքագրումը: Օրինական ընկերությունները կարիերայի էջեր են տեղադրում իրենց պաշտոնական դոմեյններում, այլ ոչ թե անսովոր անուններով երրորդ կողմի կայքերում: Նույնը վերաբերում է նաև սոցիալական ցանցերում մուտք գործելու հարցումներին: Օրինական հարթակներում «Մուտք գործեք Facebook-ով» կոճակները միշտ կուղղորդեն ձեզ պաշտոնական facebook.com դոմեյն: Եթե մուտքի էջը տեղակայված է անհայտ URL-ի վրա, ապա դա, հավանաբար, ֆիշինգի փորձ է:.
- Միացրեք բազմագործոն նույնականացումը (MFA) բոլոր սոցիալական ցանցերի հաշիվներում: Նույնիսկ եթե տվյալները կոտրված են, երկրորդային նույնականացումը կարող է կանխել հարձակվողների մուտքը:.
- Երբեք մի վստահեք էլփոստով կամ հաղորդագրությունների հավելվածներով ստացված չպատվիրված աշխատանքի առաջարկներին, հատկապես նրանց, որոնք ստիպում են ձեզ արագ գործել։.
Մեթոդաբանություն
Հետաքննչական գործընթացում օգտագործվել են բաց կոդով հետախուզական (OSINT) մեթոդաբանություններ, և հետևաբար անհրաժեշտ է եղել ստուգել և ստուգել ստացված տվյալները խաչաձև հղումներով։.
Մասնավորապես, մեր տվյալների հավաքագրման ռազմավարության հիմքում ընկած էր հիմնական ընդհանուր որոնողական համակարգերում կիրառվող հատուկ «դորկերի» (առաջադեմ որոնման տողեր) օգտագործումը, ինչպես նաև մասնագիտացված որոնողական համակարգերի օգտագործումը՝ ինտերնետում բացված դոմեյնների, կայքերի և սարքերի ինդեքսավորման համար: Այս մասնագիտացված գործիքների շարքում մենք լայնորեն օգտագործել ենք «Իրերի ինտերնետի» (IoT) որոնման համակարգերը և Shodan-ին նման ծառայությունների հարթակները, ինչպիսիք են Fofa.io-ն և Shodan.io-ն: Այս գործիքները թույլ տվեցին մեզ նույնականացնել ոչ միայն դոմեյնները, այլև բացված ծառայությունները և պորտերը՝ բացահայտելով հնարավոր խոցելիությունները կամ ոչ միտումնավոր բացահայտումները:.
Այս շերտավոր հետազոտական մեթոդաբանության հիմնական նպատակը կրկնակի էր
- Ստանալ ներգրավված թվային սուբյեկտների լանդշաֆտի հնարավորինս սպառիչ և ամբողջական պատկերը։.
- Ճշգրիտ կերպով նույնականացնել իրականում խախտված տիրույթները՝ անցնելով տեսականորեն խոցելի տիրույթների պարզ նույնականացումից այն կողմ։.
Այս մանրամասն վերլուծությունը ապահովեց, որ եզրակացությունները հիմնված լինեն ստուգված տվյալների վրա, և որ վարակված համակարգերի պարագիծը սահմանազատվի հնարավորինս մեծ ճշգրտությամբ։.



