Истражувачката единица за разузнавање на закани на NordVPN објавува дека открила софистицирана фишинг кампања насочена кон кандидатите за работа, лажно претставувајќи се како некои од најпознатите компании во светот. Операцијата ги експлоатира имињата на глобалните гиганти како што се Meta (и нејзините подружници, како Facebook и WhatsApp), Disney, Coca-Cola и Spotify за да ги украде акредитивите на Facebook на жртвите и да ги „ограби“ нивните сметки.
Истрагата откри операција во повеќе фази. Во неа, напаѓачите користат скриени домени („HUB“), механизми за активирање на линкови за упатување и реални интерфејси за огласи за работа за да ги водат жртвите низ внимателно конструирана патека. Последниот чекор ги пренасочува кон лажна страница за најавување на Фејсбук, дизајнирана да ги собере нивните акредитиви.
„Лицата што бараат работа се особено ранливи бидејќи веќе се навикнати да споделуваат лични информации и да следат упатства од непознати контакти“, вели Домининкас Вирбикас, директор за производи во NordVPN. „Овие кампањи ја искористуваат оваа доверба користејќи софистицирана комуникација и убедливи лажни портали за кариера кои практично не се разликуваат од вистинските.“
Кампањата започнува со ладна е-пошта, обично испратена преку легитимни услуги како Google AppSheet за да се заобиколат филтрите за спам. Овие пораки изгледаат дотерани и професионални, со беспрекорна граматика и тон што имитира вистински пристапи за регрутирање. Листите со контакти веројатно се составени преку автоматско собирање податоци од платформи како LinkedIn или добиени од претходни прекршувања на безбедноста на податоците.

Линкот во е-поштата ги насочува жртвите кон домен „HUB“ (како што е careers.meta-findyourjob[.]com). Овие страници се дизајнирани со вграден механизам за избегнување. Ако некој, без разлика дали е аналитичар за безбедност или автоматски скенер, го посети доменот директно, ќе види само генеричка, инертна страница без интерактивна функционалност.
Така, злонамерната содржина се активира само кога на страницата се пристапува преку специфична реферална врска вградена во фишинг е-поштата. Оваа реферална врска делува како клуч, отклучувајќи копче „Барај работа“ што може да се кликне, кое инаку би останало скриено.

Штом жртвата ќе кликне на линкот, таа се пренасочува кон посреднички домен кој симулира легитимен портал за работа. Интерфејсот им овозможува на корисниците да пребаруваат навидум доверливи огласи за работа од лажниот бренд, зајакнувајќи ја илузијата дека учествуваат во вистински процес на селекција.
Примерите вклучуваат plus.jobfusion-mt[.]com и official.professionlaunch-mt[.]com за Meta, careers.coca-contactnow[.]info за Coca-Cola, connect.spotifycareerapply[.]com за Spotify и jobquest.wdcfuturesteps[.]com за Disney.

Стапицата се затвора кога жртвата ќе кликне на „Аплицирај“ или „Поднеси апликација“. Наместо формулар за апликација за работа, тие се пренасочуваат кон фишинг страница која бара од нив да се најават преку Фејсбук за да „продолжат со апликацијата“. Оваа страница е дизајнирана да ги фати акредитивите на Фејсбук на жртвата, давајќи им на напаѓачите целосна контрола врз сметката и потенцијално сите услуги поврзани со неа.

Кампањата го истакнува растечкиот тренд на напаѓачи кои користат доверливи брендови и професионални контексти како оружје за да го заобиколат природниот скептицизам на жртвите. Бидејќи протокот на фишинг толку прецизно имитира вистински процес на регрутирање, дури и претпазливите корисници можат да бидат изненадени.
NordVPN предлага три дејства што корисниците треба да ги преземат кога добиваат било каков вид е-пошта со отворени работни места:
- Проверете ја URL-адресата пред да внесете какви било акредитиви. Легитимните компании хостираат страници за кариера на нивните официјални домени, а не на веб-страници од трети страни со необични имиња. Истото важи и за барањата за најавување на социјалните медиуми. Копчињата „Најави се со Facebook“ на легитимните платформи секогаш ќе ве пренасочуваат кон официјалниот домен facebook.com. Ако страницата за најавување е хостирана на непозната URL-адреса, веројатно станува збор за обид за фишинг.
- Овозможете повеќефакторска автентикација (MFA) на сите сметки на социјалните медиуми. Дури и ако акредитивите се компромитирани, 2FA може да ги спречи напаѓачите да добијат пристап.
- Никогаш не верувајте на непобарани понуди за работа што пристигнуваат преку е-пошта или апликации за пораки, особено на оние што ве притискаат да дејствувате брзо.
Методологија:
Во истражувачкиот процес се користеа методологии за разузнавање со отворен код (OSINT) и како последица на тоа, се појави потреба од потврдување и валидација на податоците добиени преку вкрстено референцирање.
Особено, јадрото на нашата стратегија за собирање податоци вклучуваше употреба на специфични „dorks“ (напредни низи за пребарување) применети на главните генерички пребарувачи, како и употреба на специјализирани пребарувачи за индексирање на домени, веб-страници и уреди изложени на интернет. Меѓу овие специјализирани алатки, широко користевме пребарувачи за Интернет на нештата (IoT) и платформи за услуги слични на Shodan, како што се Fofa.io и Shodan.io. Овие алатки ни овозможија да ги идентификуваме не само домените, туку и изложените услуги и порти, откривајќи потенцијални ранливости или ненамерни изложености.
Главната цел на оваа повеќеслојна методологија на истражување беше двојна:
- За да се добие најисцрпен и најцелосен можен преглед на пејзажот на вклучените дигитални ентитети.
- За прецизно идентификување на домените кои всушност се компромитирани, одејќи подалеку од едноставно идентификување на теоретски ранливи домени.
Оваа детална анализа обезбеди заклучоците да се базираат на потврдени податоци и дека периметарот на компромитираните системи е обележан со најголема можна прецизност.



