NordVPN компаниясының Threat Intelligence зерттеу бөлімі жұмысқа үміткерлерге бағытталған, әлемдегі ең танымал компаниялардың кейбірін бейнелейтін күрделі фишинг науқанын анықтағанын хабарлайды. Операция Meta (және оның еншілес компаниялары, мысалы, Facebook және WhatsApp), Disney, Coca-Cola және Spotify сияқты әлемдік алыптардың аттарын пайдаланып, жәбірленушілердің Facebook тіркелгілерін ұрлап, олардың аккаунттарын тартып алады.
Тергеу көп сатылы операцияны анықтады. Онда шабуылдаушылар жәбірленушілерді мұқият құрылған жолмен бағыттау үшін жасырын домендерді («HUB»), сілтеме сілтемесін белсендіру механизмдерін және нақты жұмыс жарнамасы интерфейстерін пайдаланады. Соңғы қадам оларды тіркелгі деректерін алуға арналған жалған Facebook кіру бетіне бағыттайды.
«Жұмыс іздеушілер әсіресе осал, себебі олар жеке ақпаратпен бөлісуге және белгісіз байланыстардың нұсқауларын орындауға үйреніп қалған», - дейді NordVPN компаниясының өнім директоры Домининкас Вирбикас. «Бұл науқандар күрделі коммуникацияларды және шынайыдан іс жүзінде ажыратылмайтын жалған мансап порталдарын пайдаланып, осы сенімді пайдаланады»
Науқан әдетте спам сүзгілерін айналып өту үшін Google AppSheet сияқты заңды қызметтер арқылы жіберілетін суық электрондық поштадан басталады. Бұл хабарламалар мінсіз грамматикасы және нақты жалдау тәсілдерін қайталайтын тоны бар, жылтыратылған және кәсіби көрінеді. Байланыс тізімдері, бәлкім, LinkedIn сияқты платформалардан автоматтандырылған деректерді жинау арқылы немесе бұрынғы деректердің бұзылуынан алынған.

Электрондық поштадағы сілтеме жәбірленушілерді "HUB" доменіне (мысалы, careers.meta-findyourjob[.]com) бағыттайды. Бұл сайттар кіріктірілген жалтару механизмімен жасалған. Егер біреу, қауіпсіздік талдаушысы немесе автоматтандырылған сканер болсын, доменге тікелей кірсе, олар тек интерактивті функциясы жоқ жалпы, инертті бетті көреді.
Осылайша, зиянды мазмұн тек сайтқа фишингтік электрондық поштаға енгізілген арнайы сілтеме арқылы кірген кезде ғана белсендіріледі. Бұл сілтеме кілт ретінде әрекет етеді, әйтпесе жасырын болып қалатын басуға болатын «Жұмыс іздеу» түймесін ашады.

Зардап шегуші сілтемені басқаннан кейін, олар заңды жұмыс порталын имитациялайтын делдалдық доменге қайта бағытталады. Интерфейс пайдаланушыларға жалған брендтің сенімді жұмыс орындары туралы хабарландыруларын қарауға мүмкіндік береді, бұл олардың нақты іріктеу процесіне қатысып жатқанын білдіретін иллюзияны күшейтеді.
Мысалдарға Meta үшін plus.jobfusion-mt[.]com және official.professionlaunch-mt[.]com, Coca-Cola үшін careers.coca-contactnow[.]info, Spotify үшін connect.spotifycareerapply[.]com және Disney үшін jobquest.wdcfuturesteps[.]com жатады.

Қақпан құрбан «Өтініш беру» немесе «Өтініш жіберу» түймесін басқан кезде жабылады. Жұмысқа өтініш беру формасының орнына олар «қосымшамен жұмысты жалғастыру» үшін Facebook арқылы кіруді талап ететін фишингтік бетке қайта бағытталады. Бұл бет құрбанның Facebook тіркелгі деректерін алуға, шабуылдаушыларға тіркелгіні және онымен байланысты барлық қызметтерді толық басқаруға мүмкіндік беруге арналған.

Науқан шабуылдаушылардың құрбандардың табиғи күмәнін айналып өту үшін сенімді брендтер мен кәсіби контексттерді қару ретінде пайдалануының өсіп келе жатқан үрдісін көрсетеді. Фишинг ағыны нақты жалдау процесін дәл имитациялайтындықтан, тіпті сақ пайдаланушылар да күтпеген жерден ұсталуы мүмкін.
NordVPN пайдаланушыларға бос жұмыс орындары туралы кез келген электрондық поштаны алған кезде жасауы керек үш әрекетті ұсынады:
- Кез келген тіркелгі деректерін енгізбес бұрын URL мекенжайын тексеріңіз. Заңды компаниялар мансап беттерін ерекше атаулары бар үшінші тарап веб-сайттарында емес, өздерінің ресми домендерінде орналастырады. Бұл әлеуметтік желілердегі кіру сұрауларына да қатысты. Заңды платформалардағы «Facebook арқылы кіру» түймелері сізді әрқашан ресми facebook.com доменіне бағыттайды. Егер кіру беті белгісіз URL мекенжайында орналастырылған болса, бұл фишинг әрекеті болуы мүмкін.
- Барлық әлеуметтік желі аккаунттарында көп факторлы аутентификацияны (MFA) қосыңыз. Тіркелгі деректері бұзылғанның өзінде, 2FA шабуылдаушыларға кірудің алдын ала алады.
- Электрондық пошта немесе хабар алмасу қолданбалары арқылы келетін, әсіресе сізді тез әрекет етуге мәжбүрлейтін жұмыс ұсыныстарына ешқашан сенбеңіз.
Әдістеме:
Тергеу процесінде ашық бастапқы коды барлау (OSINT) әдіснамалары қолданылды, сондықтан айқаспалы сілтемелер арқылы алынған деректерді растау және тексеру қажеттілігі туындады.
Атап айтқанда, біздің деректерді жинау стратегиямыздың негізіне негізгі жалпы іздеу жүйелеріне қолданылатын арнайы «дорктарды» (кеңейтілген іздеу жолдары) пайдалану, сондай-ақ интернетте жарияланған домендерді, веб-сайттарды және құрылғыларды индекстеу үшін мамандандырылған іздеу жүйелерін пайдалану кірді. Осы мамандандырылған құралдардың ішінде біз Заттар интернетіне (IoT) арналған іздеу жүйелерін және Shodan-ға ұқсас Fofa.io және Shodan.io сияқты қызмет көрсету платформаларын кеңінен пайдаландық. Бұл құралдар бізге тек домендерді ғана емес, сонымен қатар жарияланған қызметтер мен порттарды да анықтауға, ықтимал осалдықтарды немесе кездейсоқ жарияланымдарды анықтауға мүмкіндік берді.
Бұл көп деңгейлі зерттеу әдіснамасының негізгі мақсаты екі жақты болды:
- Қатысқан сандық нысандардың ландшафтының мүмкіндігінше толық және жан-жақты көрінісін алу.
- Теориялық тұрғыдан осал домендерді анықтаудан басқа, іс жүзінде бұзылған домендерді дәл анықтау.
Бұл егжей-тегжейлі талдау қорытындылардың тексерілген деректерге негізделгенін және бұзылған жүйелердің периметрі мүмкіндігінше ең жоғары дәлдікпен белгіленгенін қамтамасыз етті.



