> 미분류 >해커들이 Meta, Disney, Coca-Cola 등에서 허위 채용 약속을 이용해 공격하고 있습니다...

해커들이 메타, 디즈니, 코카콜라, 스포티파이 등의 가짜 채용 공고를 이용해 사용자들의 정보를 빼돌리고 있습니다

NordVPN의 위협 인텔리전스 연구팀은 세계적으로 유명한 기업들을 사칭하여 구직자를 대상으로 하는 정교한 피싱 공격을 발견했다고 발표했습니다. 이 공격은 Meta(및 자회사인 Facebook, WhatsApp 등), Disney, Coca-Cola, Spotify와 같은 글로벌 대기업의 이름을 악용하여 피해자의 Facebook 계정 정보를 탈취하고 계정을 해킹합니다.

조사 결과 여러 단계에 걸친 공격 방식이 드러났습니다. 공격자들은 숨겨진 도메인("허브"), 추천 링크 활성화 메커니즘, 그리고 실제와 유사한 구인 광고 인터페이스를 이용하여 피해자들을 치밀하게 구성된 경로로 유도했습니다. 마지막 단계에서는 피해자들을 가짜 페이스북 로그인 페이지로 리디렉션하여 계정 정보를 탈취합니다.

Forhold 소매 관리 소프트웨어의 홍보 배너로, 사용자에게 30일 무료 체험을 권유합니다

"구직자들은 이미 개인 정보를 공유하고 모르는 사람의 지시를 따르는 데 익숙해져 있기 때문에 특히 취약합니다."라고 NordVPN의 제품 책임자인 도미닌카스 비르비카스는 말합니다. "이러한 사기 행위는 정교한 커뮤니케이션과 실제와 거의 구별할 수 없는 가짜 채용 포털을 이용하여 구직자들의 신뢰를 악용합니다."

이러한 캠페인은 스팸 필터를 우회하기 위해 구글 시트와 같은 합법적인 서비스를 통해 발송되는 콜드 이메일로 시작됩니다. 이러한 이메일은 문법이 완벽하고 어조가 실제 채용 담당자의 접근 방식을 모방하여 세련되고 전문적으로 보입니다. 연락처 목록은 링크드인과 같은 플랫폼에서 자동화된 데이터 수집을 통해 확보되었거나 과거 데이터 유출 사고를 통해 입수되었을 가능성이 높습니다.

E44114dc 2c86 429c 844f 61828abc0471

이메일에 포함된 링크는 피해자를 careers.meta-findyourjob[.]com과 같은 "허브" 도메인으로 연결합니다. 이러한 사이트는 보안 회피 메커니즘이 내장되어 있도록 설계되었습니다. 보안 분석가나 자동 스캐너가 해당 도메인을 직접 방문하더라도 상호 작용 기능이 없는 일반적인 페이지만 표시됩니다.

따라서 악성 콘텐츠는 피싱 이메일에 포함된 특정 링크를 통해 사이트에 접속할 때만 활성화됩니다. 이 링크는 일종의 열쇠 역할을 하여, 원래는 숨겨져 있던 "구직 검색" 버튼을 클릭 가능하게 만듭니다.

8a0ddfed 7191 4728 b5d7 014fe82e4dd3

피해자가 링크를 클릭하는 순간, 합법적인 구인 포털처럼 보이는 중간 도메인으로 리디렉션됩니다. 이 인터페이스는 사용자가 가짜 브랜드의 신뢰할 만해 보이는 채용 공고를 볼 수 있도록 하여, 실제 채용 과정에 참여하고 있다는 착각을 불러일으킵니다.

예시로는 Meta의 경우 plus.jobfusion-mt[.]com 및 official.professionlaunch-mt[.]com, Coca-Cola의 경우 careers.coca-contactnow[.]info, Spotify의 경우 connect.spotifycareerapply[.]com, Disney의 경우 jobquest.wdcfuturesteps[.]com이 있습니다.

896b23e2 3f61 4325 bb9a 7a5b5403fa4e

피해자가 "지원하기" 또는 "지원서 제출"을 클릭하면 함정이 닫힙니다. 채용 지원서 양식 대신, 페이스북으로 로그인하여 "지원 절차를 진행"하라는 피싱 페이지로 리디렉션됩니다. 이 페이지는 피해자의 페이스북 계정 정보를 탈취하여 공격자가 해당 계정과 연결된 모든 서비스를 완전히 장악하도록 설계되었습니다.

7ccab600 5210 4d75 a8b6 6d204ec86d44

이번 캠페인은 공격자들이 신뢰받는 브랜드와 전문적인 환경을 이용하여 피해자들의 자연스러운 의심을 우회하는 수법이 증가하고 있음을 보여줍니다. 피싱 공격은 실제 채용 과정과 매우 정교하게 모방되기 때문에, 아무리 신중한 사용자라도 방심하기 쉽습니다.

NordVPN은 구인 공고가 포함된 이메일을 받았을 때 사용자가 취해야 할 세 가지 조치를 제안합니다

  • 로그인 정보를 입력하기 전에 URL을 확인하세요. 합법적인 기업은 채용 페이지를 공식 도메인에 호스팅하며, 흔하지 않은 이름의 제3자 웹사이트에는 호스팅하지 않습니다. 소셜 미디어 로그인 요청도 마찬가지입니다. 공식 플랫폼의 "Facebook으로 로그인" 버튼을 클릭하면 항상 공식 facebook.com 도메인으로 이동합니다. 로그인 페이지가 알 수 없는 URL에 있다면 피싱 시도일 가능성이 높습니다.
  • 모든 소셜 미디어 계정에 다단계 인증(MFA)을 활성화하세요. 자격 증명이 유출되더라도 2단계 인증(2FA)을 통해 공격자가 접근하는 것을 막을 수 있습니다.
  • 이메일이나 메시지 앱을 통해 오는 원치 않는 구직 제안, 특히 빨리 행동하라고 재촉하는 제안은 절대 믿지 마세요.

방법론:

조사 과정에서는 공개 정보(OSINT) 방법론을 활용했으며, 그 결과 얻은 데이터를 상호 참조를 통해 검증하고 확인해야 할 필요성이 생겼습니다.

특히, 저희 데이터 수집 전략의 핵심은 주요 일반 검색 엔진에 특정 "도크"(고급 검색 문자열)를 적용하는 것과 더불어 인터넷에 노출된 도메인, 웹사이트, 기기를 색인화하는 전문 검색 엔진을 사용하는 것이었습니다. 이러한 전문 도구 중에서도 Fofa.io 및 Shodan.io와 같은 사물 인터넷(IoT) 및 Shodan과 유사한 서비스 플랫폼용 검색 엔진을 광범위하게 활용했습니다. 이러한 도구를 통해 도메인뿐만 아니라 노출된 서비스와 포트까지 식별하여 잠재적인 취약점이나 의도치 않은 노출을 발견할 수 있었습니다.

이 계층적 연구 방법론의 주요 목표는 두 가지였습니다

  • 관련된 디지털 주체들의 전반적인 상황을 최대한 철저하고 완벽하게 파악하기 위해서입니다.
  • 이론적으로 취약한 도메인을 식별하는 것을 넘어 실제로 침해당한 도메인을 정확하게 식별하는 것이 목표입니다.

이러한 상세한 분석을 통해 결론은 검증된 데이터에 기반했으며, 손상된 시스템의 범위를 최대한 정확하게 파악할 수 있었습니다.

전자상거래 업데이트
전자상거래 업데이트https://www.ecommerceupdate.com.br/
E-Commerce Update는 브라질 시장을 선도하는 기업으로, 전자상거래 분야에 대한 고품질 콘텐츠를 제작 및 배포하는 데 특화되어 있습니다.
관련 기사

댓글 남기기 댓글

댓글을 입력해주세요!
여기에 이름을 입력해 주세요

최근의

가장 인기 있는

최근의

가장 인기 있는

최근의

가장 인기 있는