AcasăNecategorizatHackerii folosesc promisiuni false de angajare la Meta, Disney, Coca-Cola și...

Hackerii folosesc oferte de muncă false de la Meta, Disney, Coca-Cola și Spotify pentru a fura de la utilizatori

Unitatea de cercetare Threat Intelligence a NordVPN anunță că a descoperit o campanie sofisticată de phishing care vizează candidații la locuri de muncă, dându-se drept exemplu unele dintre cele mai recunoscute companii din lume. Operațiunea exploatează numele unor giganți globali precum Meta (și filialele sale, precum Facebook și WhatsApp), Disney, Coca-Cola și Spotify pentru a fura acreditările de Facebook ale victimelor și a le deturna conturile.

Investigația a scos la iveală o operațiune în mai multe etape. În cadrul acesteia, atacatorii folosesc domenii ascunse („HUB-uri”), mecanisme de activare a linkurilor de recomandare și interfețe realiste pentru anunțuri de locuri de muncă pentru a ghida victimele printr-o cale construită cu atenție. Pasul final le redirecționează către o pagină falsă de conectare la Facebook, concepută pentru a le captura acreditările.

Banner promoțional pentru software-ul de gestionare a comerțului cu amănuntul Forhold, invitând utilizatorii la o perioadă de probă gratuită de 30 de zile

„Persoanele care își caută un loc de muncă sunt deosebit de vulnerabile, deoarece sunt deja obișnuite să împărtășească informații personale și să urmeze instrucțiuni de la contacte necunoscute”, spune Domininkas Virbickas, director de produs la NordVPN. „Aceste campanii exploatează această încredere folosind comunicări sofisticate și portaluri de carieră false și convingătoare, care sunt practic imposibil de distins de cele reale.”

Campania începe cu un e-mail nesolicitat, trimis de obicei prin servicii legitime precum Google AppSheet pentru a ocoli filtrele de spam. Aceste mesaje par elegante și profesionale, cu o gramatică impecabilă și un ton care imită abordările reale de recrutare. Listele de contacte sunt probabil compilate prin colectarea automată a datelor de pe platforme precum LinkedIn sau obținute din breșe anterioare de securitate a datelor.

E44114dc 2c86 429c 844f 61828abc0471

Linkul din e-mail direcționează victimele către un domeniu „HUB” (cum ar fi careers.meta-findyourjob[.]com). Aceste site-uri sunt concepute cu un mecanism de evitare a atacurilor încorporat. Dacă cineva, fie un analist de securitate, fie un scaner automat, vizitează direct domeniul, va vedea doar o pagină generică, inertă, fără funcționalități interactive.

Astfel, conținutul rău intenționat este activat doar atunci când site-ul este accesat printr-un link de recomandare specific încorporat în e-mailul de phishing. Acest link de recomandare acționează ca o cheie, deblocând un buton „Caută un loc de muncă” pe care se poate da clic și care altfel ar rămâne ascuns.

8a0ddfed 7191 4728 b5d7 014fe82e4dd3

Imediat ce victima dă clic pe link, este redirecționată către un domeniu intermediar care simulează un portal de locuri de muncă legitim. Interfața permite utilizatorilor să răsfoiască anunțuri de locuri de muncă aparent de încredere de la un brand fals, consolidând iluzia că participă la un proces de selecție real.

Exemplele includ plus.jobfusion-mt[.]com și official.professionlaunch-mt[.]com pentru Meta, careers.coca-contactnow[.]info pentru Coca-Cola, connect.spotifycareerapply[.]com pentru Spotify și jobquest.wdcfuturesteps[.]com pentru Disney.

896b23e2 3f61 4325 bb9a 7a5b5403fa4e

Capcana se închide atunci când victima dă clic pe „Aplică” sau „Trimite aplicația”. În loc de un formular de aplicare pentru un loc de muncă, este redirecționată către o pagină de phishing care îi cere să se conecteze prin Facebook pentru a „continua cu aplicația”. Această pagină este concepută pentru a captura acreditările de Facebook ale victimei, oferind atacatorilor control complet asupra contului și, eventual, asupra tuturor serviciilor conectate la acesta.

7ccab600 5210 4d75 a8b6 6d204ec86d44

Campania evidențiază o tendință tot mai mare a atacatorilor de a folosi mărci de încredere și contexte profesionale ca arme pentru a eluda scepticismul natural al victimelor. Deoarece fluxul de phishing imită atât de precis un proces real de recrutare, chiar și utilizatorii precauți pot fi luați prin surprindere.

NordVPN sugerează trei acțiuni pe care utilizatorii ar trebui să le întreprindă atunci când primesc orice tip de e-mail cu posturi vacante:

  • Verificați adresa URL înainte de a introduce orice date de autentificare. Companiile legitime găzduiesc pagini de carieră pe domeniile lor oficiale, nu pe site-uri web terțe cu nume neobișnuite. Același lucru este valabil și pentru solicitările de conectare pe rețelele de socializare. Butoanele „Conectați-vă cu Facebook” de pe platformele legitime vă vor redirecționa întotdeauna către domeniul oficial facebook.com. Dacă pagina de conectare este găzduită pe o adresă URL necunoscută, este probabil o tentativă de phishing.
  • Activați autentificarea multi-factor (MFA) pe toate conturile de socializare. Chiar dacă datele de autentificare sunt compromise, 2FA poate împiedica atacatorii să obțină acces.
  • Nu te încrede niciodată în ofertele de muncă nesolicitate care sosesc prin e-mail sau aplicații de mesagerie, în special în cele care te presează să acționezi rapid.

Metodologie:

Procesul de investigație a utilizat metodologii de informații open-source (OSINT) și, în consecință, a fost necesară coroborarea și validarea datelor obținute prin referențiere încrucișată.

În special, nucleul strategiei noastre de colectare a datelor a inclus utilizarea unor „dork-uri” (șiruri de căutare avansată) specifice aplicate principalelor motoare de căutare generice, precum și utilizarea motoarelor de căutare specializate pentru indexarea domeniilor, site-urilor web și dispozitivelor expuse pe internet. Printre aceste instrumente specializate, am utilizat pe scară largă motoarele de căutare pentru Internetul Lucrurilor (IoT) și platformele de servicii similare cu Shodan, cum ar fi Fofa.io și Shodan.io. Aceste instrumente ne-au permis să identificăm nu numai domeniile, ci și serviciile și porturile expuse, dezvăluind potențiale vulnerabilități sau expuneri neintenționate.

Obiectivul principal al acestei metodologii de cercetare stratificate a fost dublu:

  • Pentru a obține cea mai exhaustivă și completă imagine posibilă asupra peisajului entităților digitale implicate.
  • Pentru a identifica cu exactitate domeniile care au fost efectiv compromise, mergând dincolo de simpla identificare a domeniilor teoretic vulnerabile.

Această analiză detaliată a asigurat că concluziile s-au bazat pe date verificate și că perimetrul sistemelor compromise a fost delimitat cu cea mai mare precizie posibilă.

Actualizare Comerț Electronic
Actualizare Comerț Electronichttps://www.ecommerceupdate.com.br/
E-Commerce Update este o companie lider pe piața braziliană, specializată în producerea și diseminarea de conținut de înaltă calitate despre sectorul comerțului electronic.
ARTICOLE ASEMĂNĂTOARE

Lasă un răspuns

Te rugăm să introduci comentariul tău!
Vă rugăm să vă scrieți numele aici

RECENT

CELE MAI POPULAR

RECENT

CELE MAI POPULAR

RECENT

CELE MAI POPULAR