Главная страницаБез рубрикиХакеры используют ложные обещания о трудоустройстве в компаниях Meta, Disney, Coca-Cola и...

Хакеры используют поддельные предложения о работе в Meta, Disney, Coca-Cola и Spotify, чтобы обворовывать пользователей

Исследовательское подразделение NordVPN по анализу угроз сообщает об обнаружении сложной фишинговой кампании, нацеленной на соискателей работы и выдающей себя за некоторые из самых известных мировых компаний. В ходе операции используются названия таких мировых гигантов, как Meta (и ее дочерние компании, такие как Facebook и WhatsApp), Disney, Coca-Cola и Spotify, для кражи учетных данных Facebook жертв и взлома их аккаунтов.

Расследование выявило многоэтапную операцию. В ходе нее злоумышленники используют скрытые домены («HUB»), механизмы активации реферальных ссылок и реалистичные интерфейсы объявлений о работе, чтобы направлять жертв по тщательно выстроенному пути. На заключительном этапе их перенаправляют на поддельную страницу входа в Facebook, предназначенную для получения их учетных данных.

Рекламный баннер программного обеспечения для управления розничной торговлей Forhold, предлагающий пользователям бесплатную 30-дневную пробную версию

«Соискатели работы особенно уязвимы, потому что они уже привыкли делиться личной информацией и следовать инструкциям от незнакомых людей», — говорит Домининкас Вирбицкас, директор по продуктам NordVPN. «Эти кампании используют это доверие, применяя сложные коммуникационные стратегии и убедительные поддельные порталы вакансий, которые практически неотличимы от настоящих»

Кампания начинается с рассылки холодных писем, обычно через легитимные сервисы, такие как Google AppSheet, чтобы обойти спам-фильтры. Эти сообщения выглядят отполированными и профессиональными, с безупречной грамматикой и тоном, имитирующим реальные подходы к подбору персонала. Списки контактов, скорее всего, составлены с помощью автоматизированного сбора данных с таких платформ, как LinkedIn, или получены в результате предыдущих утечек данных.

E44114dc 2c86 429c 844f 61828abc0471

Ссылка в электронном письме направляет жертв на домен-«хаб» (например, careers.meta-findyourjob[.]com). Эти сайты разработаны со встроенным механизмом обхода защиты. Если кто-либо, будь то аналитик безопасности или автоматизированный сканер, посетит этот домен напрямую, он увидит только общую, инертную страницу без интерактивных функций.

Таким образом, вредоносный контент активируется только при переходе на сайт по специальной реферальной ссылке, встроенной в фишинговое письмо. Эта реферальная ссылка действует как ключ, открывая кликабельную кнопку «Поиск работы», которая в противном случае осталась бы скрытой.

8a0ddfed 7191 4728 b5d7 014fe82e4dd3

Как только жертва переходит по ссылке, её перенаправляют на промежуточный домен, имитирующий легитимный портал вакансий. Интерфейс позволяет пользователям просматривать, казалось бы, заслуживающие доверия объявления о работе от поддельного бренда, усиливая иллюзию участия в реальном процессе отбора.

В качестве примеров можно привести plus.jobfusion-mt[.]com и official.professionlaunch-mt[.]com для Meta, careers.coca-contactnow[.]info для Coca-Cola, connect.spotifycareerapply[.]com для Spotify и jobquest.wdcfuturesteps[.]com для Disney.

896b23e2 3f61 4325 bb9a 7a5b5403fa4e

Ловушка срабатывает, когда жертва нажимает на кнопку «Подать заявку» или «Отправить заявку». Вместо формы заявления о приеме на работу ее перенаправляют на фишинговую страницу, требующую входа через Facebook для «продолжения подачи заявки». Эта страница предназначена для получения учетных данных Facebook жертвы, что дает злоумышленникам полный контроль над учетной записью и потенциально над всеми связанными с ней сервисами.

7ccab600 5210 4d75 a8b6 6d204ec86d44

В ходе кампании подчеркивается растущая тенденция использования злоумышленниками известных брендов и профессиональной среды в качестве оружия для обхода естественного скептицизма жертв. Поскольку фишинговая атака очень точно имитирует реальный процесс найма, даже осторожные пользователи могут быть застигнуты врасплох.

NordVPN предлагает пользователям три действия, которые следует предпринять при получении электронных писем с вакансиями:

  • Перед вводом учетных данных проверьте URL-адрес. Легитимные компании размещают страницы с вакансиями на своих официальных доменах, а не на сторонних сайтах с необычными названиями. То же самое относится к запросам на вход в социальные сети. Кнопки «Войти через Facebook» на легитимных платформах всегда перенаправят вас на официальный домен facebook.com. Если страница входа размещена по неизвестному URL-адресу, это, скорее всего, попытка фишинга.
  • Включите многофакторную аутентификацию (МФА) для всех учетных записей в социальных сетях. Даже если учетные данные будут скомпрометированы, двухфакторная аутентификация (2FA) может предотвратить получение доступа злоумышленниками.
  • Никогда не доверяйте незапрошенным предложениям о работе, поступающим по электронной почте или через мессенджеры, особенно тем, которые оказывают на вас давление, требуя действовать быстро.

Методология:

В ходе расследования использовались методы разведки на основе открытых источников (OSINT), что повлекло за собой необходимость подтверждения и проверки полученных данных путем перекрестной проверки.

В частности, в основу нашей стратегии сбора данных входило использование специальных «запросов» (расширенных поисковых запросов), применяемых к основным общим поисковым системам, а также использование специализированных поисковых систем для индексации доменов, веб-сайтов и устройств, доступных в интернете. Среди этих специализированных инструментов мы широко использовали поисковые системы для Интернета вещей (IoT) и сервисные платформы, аналогичные Shodan, такие как Fofa.io и Shodan.io. Эти инструменты позволили нам идентифицировать не только домены, но и доступные сервисы и порты, выявляя потенциальные уязвимости или непреднамеренные утечки.

Основная цель этой многоуровневой методологии исследования состояла из двух частей:

  • Для получения максимально полного и исчерпывающего представления о структуре задействованных цифровых объектов.
  • Для точного определения доменов, которые действительно были скомпрометированы, необходимо выйти за рамки простого выявления теоретически уязвимых доменов.

Этот детальный анализ гарантировал, что выводы основаны на проверенных данных и что периметр скомпрометированных систем был определен с максимально возможной точностью.

Обновление электронной коммерции
Обновление электронной коммерцииhttps://www.ecommerceupdate.com.br/
E-Commerce Update — ведущая компания на бразильском рынке, специализирующаяся на производстве и распространении высококачественного контента о секторе электронной коммерции.
СТАТЬИ ПО ТЕМЕ

Оставить комментарий

Пожалуйста, напишите свой комментарий!
Пожалуйста, введите здесь ваше имя

НЕДАВНИЙ

САМЫЕ ПОПУЛЯРНЫЕ

НЕДАВНИЙ

САМЫЕ ПОПУЛЯРНЫЕ

НЕДАВНИЙ

САМЫЕ ПОПУЛЯРНЫЕ