Strona głównaBez kategoriiHakerzy wykorzystują fałszywe obietnice zatrudnienia w firmach Meta, Disney, Coca-Cola i...

Hakerzy wykorzystują fałszywe oferty pracy w firmach Meta, Disney, Coca-Cola i Spotify, aby okradać użytkowników

Dział badawczy ds. zagrożeń NordVPN ogłosił wykrycie wyrafinowanej kampanii phishingowej, której celem byli kandydaci do pracy, podszywający się pod jedne z najbardziej rozpoznawalnych firm na świecie. Operacja wykorzystuje nazwy globalnych gigantów, takich jak Meta (i jej spółki zależne, takie jak Facebook i WhatsApp), Disney, Coca-Cola i Spotify, aby wykraść dane uwierzytelniające ofiar na Facebooku i przejąć ich konta.

Śledztwo ujawniło wieloetapową operację. W jej ramach atakujący wykorzystują ukryte domeny („HUB-y”), mechanizmy aktywacji linków polecających oraz realistyczne interfejsy ogłoszeń o pracę, aby poprowadzić ofiary starannie skonstruowaną ścieżką. Ostatni krok przekierowuje ofiary na fałszywą stronę logowania na Facebooku, mającą na celu przechwycenie ich danych uwierzytelniających.

Baner promocyjny oprogramowania do zarządzania sprzedażą detaliczną Forhold, zapraszający użytkowników do skorzystania z bezpłatnego 30-dniowego okresu próbnego

„Osoby poszukujące pracy są szczególnie narażone, ponieważ przyzwyczaiły się do udostępniania danych osobowych i wykonywania poleceń od nieznanych osób” – mówi Domininkas Virbickas, dyrektor ds. produktu w NordVPN. „Te kampanie wykorzystują to zaufanie, wykorzystując wyrafinowaną komunikację i przekonujące fałszywe portale z ofertami pracy, których praktycznie nie da się odróżnić od prawdziwych”

Kampania rozpoczyna się od zimnego e-maila, zazwyczaj wysyłanego za pośrednictwem legalnych serwisów, takich jak Google AppSheet, aby ominąć filtry antyspamowe. Wiadomości te wydają się dopracowane i profesjonalne, z nienaganną gramatyką i tonem naśladującym rzeczywiste metody rekrutacyjne. Listy kontaktów są prawdopodobnie tworzone poprzez automatyczne gromadzenie danych z platform takich jak LinkedIn lub pozyskiwane z poprzednich wycieków danych.

E44114dc 2c86 429c 844f 61828abc0471

Link w wiadomości e-mail kieruje ofiary do domeny „HUB” (takiej jak careers.meta-findyourjob[.]com). Witryny te są zaprojektowane z wbudowanym mechanizmem unikania włamań. Jeśli ktoś, czy to analityk bezpieczeństwa, czy skaner automatyczny, odwiedzi domenę bezpośrednio, zobaczy jedynie ogólną, bezużyteczną stronę bez funkcji interaktywnych.

Zatem szkodliwa zawartość jest aktywowana tylko wtedy, gdy dostęp do witryny następuje za pośrednictwem specjalnego linku polecającego osadzonego w wiadomości phishingowej. Ten link polecający działa jak klucz, odblokowując klikalny przycisk „Szukaj pracy”, który w przeciwnym razie pozostałby ukryty.

8a0ddfed 7191 4728 b5d7 014fe82e4dd3

Po kliknięciu linku ofiara zostaje przekierowana na domenę pośredniczącą, która symuluje legalny portal z ofertami pracy. Interfejs pozwala użytkownikom przeglądać pozornie wiarygodne oferty pracy pochodzące z fałszywej marki, wzmacniając iluzję uczestnictwa w prawdziwym procesie rekrutacji.

Przykładami są plus.jobfusion-mt[.]com i official.professionlaunch-mt[.]com dla Meta, careers.coca-contactnow[.]info dla Coca-Coli, connect.spotifycareerapply[.]com dla Spotify i jobquest.wdcfuturesteps[.]com dla Disney.

896b23e2 3f61 4325 bb9a 7a5b5403fa4e

Pułapka zamyka się, gdy ofiara kliknie „Aplikuj” lub „Wyślij aplikację”. Zamiast formularza aplikacyjnego, zostaje przekierowana na stronę phishingową, która wymaga zalogowania się za pośrednictwem Facebooka, aby „kontynuować aplikowanie”. Strona ta ma na celu przechwycenie danych logowania ofiary do Facebooka, dając atakującym pełną kontrolę nad kontem i potencjalnie wszystkimi powiązanymi z nim usługami.

7ccab600 5210 4d75 a8b6 6d204ec86d44

Kampania podkreśla rosnący trend wykorzystywania przez atakujących zaufanych marek i kontekstów zawodowych jako broni do ominięcia naturalnego sceptycyzmu ofiar. Ponieważ schemat ataku phishingowego tak dokładnie naśladuje prawdziwy proces rekrutacji, nawet ostrożni użytkownicy mogą zostać zaskoczeni.

NordVPN sugeruje, aby użytkownicy po otrzymaniu wiadomości e-mail z ofertami pracy podjęli trzy działania:

  • Zweryfikuj adres URL przed podaniem jakichkolwiek danych uwierzytelniających. Legalne firmy hostują strony z ofertami pracy w swoich oficjalnych domenach, a nie na stronach internetowych osób trzecich o nietypowych nazwach. To samo dotyczy próśb o zalogowanie się w mediach społecznościowych. Przyciski „Zaloguj się przez Facebooka” na legalnych platformach zawsze przekierują Cię do oficjalnej domeny facebook.com. Jeśli strona logowania znajduje się pod nieznanym adresem URL, prawdopodobnie jest to próba phishingu.
  • Włącz uwierzytelnianie wieloskładnikowe (MFA) na wszystkich kontach w mediach społecznościowych. Nawet jeśli dane uwierzytelniające zostaną naruszone, 2FA może uniemożliwić atakującym uzyskanie dostępu.
  • Nigdy nie ufaj niezamawianym ofertom pracy, które otrzymujesz e-mailem lub za pośrednictwem komunikatorów, zwłaszcza tym, które wywierają na Ciebie presję, abyś działał szybko.

Metodologia:

W procesie dochodzeniowym wykorzystano metodologię wywiadu opartego na otwartym źródle (OSINT), co wiązało się z koniecznością potwierdzenia i walidacji danych uzyskanych poprzez odsyłacze.

W szczególności, sednem naszej strategii gromadzenia danych było wykorzystanie specjalistycznych „dorków” (zaawansowanych ciągów wyszukiwania) w głównych wyszukiwarkach ogólnych, a także wykorzystanie wyspecjalizowanych wyszukiwarek do indeksowania domen, stron internetowych i urządzeń ujawnionych w internecie. Wśród tych specjalistycznych narzędzi, szeroko korzystaliśmy z wyszukiwarek Internetu Rzeczy (IoT) oraz platform usługowych podobnych do Shodan, takich jak Fofa.io i Shodan.io. Narzędzia te pozwoliły nam zidentyfikować nie tylko domeny, ale także ujawnione usługi i porty, ujawniając potencjalne luki w zabezpieczeniach lub niezamierzone narażenia.

Głównym celem tej wielowarstwowej metodologii badawczej było:

  • Aby uzyskać możliwie najbardziej wyczerpujący i kompletny obraz krajobrazu zaangażowanych podmiotów cyfrowych.
  • Aby dokładnie zidentyfikować domeny, które faktycznie zostały naruszone, wykraczając poza prostą identyfikację domen teoretycznie podatnych na ataki.

Szczegółowa analiza pozwoliła na postawienie wniosków na zweryfikowanych danych i na określenie zasięgu zainfekowanych systemów z możliwie największą dokładnością.

Aktualizacja e-commerce
Aktualizacja e-commercehttps://www.ecommerceupdate.com.br/
E-Commerce Update to wiodąca firma na rynku brazylijskim, specjalizująca się w tworzeniu i rozpowszechnianiu wysokiej jakości treści na temat sektora e-commerce.
POWIĄZANE ARTYKUŁY

Dodaj komentarz

Proszę wpisać swój komentarz!
Proszę wpisać tutaj swoje imię

OSTATNI

NAJPOPULARNIEJSZE

OSTATNI

NAJPOPULARNIEJSZE

OSTATNI

NAJPOPULARNIEJSZE