De afdeling Threat Intelligence van NordVPN heeft bekendgemaakt dat ze een geavanceerde phishingcampagne heeft ontdekt die zich richt op sollicitanten en zich voordoet als enkele van 's werelds bekendste bedrijven. De campagne maakt misbruik van de namen van wereldwijde giganten zoals Meta (en dochterondernemingen zoals Facebook en WhatsApp), Disney, Coca-Cola en Spotify om de Facebook-inloggegevens van slachtoffers te stelen en hun accounts te kapen.
Het onderzoek bracht een meerstapsoperatie aan het licht. Aanvallers gebruiken verborgen domeinen ("HUB's"), mechanismen voor het activeren van verwijzingslinks en realistische vacature-interfaces om slachtoffers door een zorgvuldig opgebouwd pad te leiden. De laatste stap leidt hen naar een nep-Facebook-inlogpagina, ontworpen om hun inloggegevens te bemachtigen.
"Werkzoekenden zijn bijzonder kwetsbaar omdat ze er al aan gewend zijn persoonlijke informatie te delen en instructies op te volgen van onbekende contactpersonen", zegt Domininkas Virbickas, productdirecteur bij NordVPN. "Deze campagnes maken misbruik van dit vertrouwen door middel van geavanceerde communicatie en overtuigende nep-carrièreportalen die vrijwel niet te onderscheiden zijn van de echte."
De campagne begint met een koude e-mail, meestal verzonden via legitieme diensten zoals Google AppSheet om spamfilters te omzeilen. Deze berichten zien er verzorgd en professioneel uit, met een onberispelijke grammatica en een toon die echte wervingsbenaderingen nabootst. De contactlijsten worden waarschijnlijk samengesteld via geautomatiseerde gegevensverzameling van platforms zoals LinkedIn of verkregen uit eerdere datalekken.

De link in de e-mail leidt slachtoffers naar een "HUB"-domein (zoals careers.meta-findyourjob[.]com). Deze sites zijn ontworpen met een ingebouwd ontwijkingsmechanisme. Als iemand, of het nu een beveiligingsanalist of een geautomatiseerde scanner is, het domein rechtstreeks bezoekt, ziet hij of zij alleen een generieke, inactieve pagina zonder interactieve functionaliteit.
De schadelijke inhoud wordt dus pas geactiveerd wanneer de site wordt bezocht via een specifieke verwijzingslink in de phishing-e-mail. Deze verwijzingslink fungeert als een sleutel die een aanklikbare knop "Zoek naar een baan" ontgrendelt, die anders verborgen zou blijven.

Zodra het slachtoffer op de link klikt, wordt hij of zij doorgestuurd naar een tussenliggende website die een legitiem vacatureportaal simuleert. De interface stelt gebruikers in staat om ogenschijnlijk betrouwbare vacatures van het nepmerk te bekijken, waardoor de illusie wordt versterkt dat ze deelnemen aan een echte selectieprocedure.
Voorbeelden zijn plus.jobfusion-mt[.]com en official.professionlaunch-mt[.]com voor Meta, careers.coca-contactnow[.]info voor Coca-Cola, connect.spotifycareerapply[.]com voor Spotify en jobquest.wdcfuturesteps[.]com voor Disney.

De val klapt dicht wanneer het slachtoffer op 'Solliciteren' of 'Sollicitatie indienen' klikt. In plaats van een sollicitatieformulier worden ze doorgestuurd naar een phishingpagina waar ze moeten inloggen via Facebook om 'verder te gaan met de sollicitatie'. Deze pagina is ontworpen om de Facebook-inloggegevens van het slachtoffer te bemachtigen, waardoor aanvallers volledige controle krijgen over het account en mogelijk alle daaraan gekoppelde diensten.

De campagne benadrukt een groeiende trend waarbij aanvallers vertrouwde merken en professionele contexten gebruiken als wapens om de natuurlijke scepsis van slachtoffers te omzeilen. Omdat de phishing-aanpak een echt wervingsproces zo nauwkeurig nabootst, kunnen zelfs voorzichtige gebruikers erin trappen.
NordVPN adviseert gebruikers drie stappen te ondernemen wanneer ze een e-mail met vacatures ontvangen:
- Controleer de URL voordat u inloggegevens invoert. Legitieme bedrijven hosten carrièrepagina's op hun officiële domeinen, niet op websites van derden met ongebruikelijke namen. Hetzelfde geldt voor inlogverzoeken op sociale media. De knoppen 'Inloggen met Facebook' op legitieme platforms leiden u altijd door naar het officiële domein facebook.com. Als de inlogpagina op een onbekende URL wordt gehost, is het waarschijnlijk een phishingpoging.
- Schakel multifactorauthenticatie (MFA) in voor al je sociale media-accounts. Zelfs als de inloggegevens gecompromitteerd raken, kan 2FA voorkomen dat aanvallers toegang krijgen.
- Vertrouw nooit op ongevraagde vacatures die via e-mail of berichtenapps binnenkomen, vooral niet op aanbiedingen die je onder druk zetten om snel te reageren.
Methodologie:
Het onderzoeksproces maakte gebruik van open-source intelligence (OSINT)-methoden en de daaruit voortvloeiende noodzaak om de verkregen gegevens te controleren en te valideren door middel van kruisverwijzingen.
De kern van onze dataverzamelingsstrategie bestond met name uit het gebruik van specifieke "dorks" (geavanceerde zoektermen) toegepast op de belangrijkste algemene zoekmachines, evenals het gebruik van gespecialiseerde zoekmachines om domeinen, websites en apparaten te indexeren die op het internet toegankelijk zijn. Van deze gespecialiseerde tools maakten we veelvuldig gebruik van zoekmachines voor het Internet of Things (IoT) en serviceplatforms vergelijkbaar met Shodan, zoals Fofa.io en Shodan.io. Deze tools stelden ons in staat om niet alleen de domeinen, maar ook de toegankelijke services en poorten te identificeren, waardoor potentiële kwetsbaarheden of onbedoelde blootstellingen aan het licht kwamen.
Het hoofddoel van deze gelaagde onderzoeksmethodologie was tweeledig:
- Om een zo volledig en compleet mogelijk beeld te krijgen van het digitale landschap dat bij de betrokken entiteiten hoort.
- Om de domeinen die daadwerkelijk zijn gecompromitteerd nauwkeurig te identificeren, is het nodig om verder te gaan dan alleen het opsporen van theoretisch kwetsbare domeinen.
Deze gedetailleerde analyse garandeerde dat de conclusies gebaseerd waren op geverifieerde gegevens en dat de omvang van de gecompromitteerde systemen met de grootst mogelijke precisie werd afgebakend.



