HemOkategoriseratHackare använder falska jobblöften på Meta, Disney, Coca-Cola och...

Hackare använder falska jobberbjudanden på Meta, Disney, Coca-Cola och Spotify för att stjäla från användare

NordVPNs forskningsenhet för hotinformation meddelar att de har avslöjat en sofistikerad nätfiskekampanj som riktar sig mot jobbsökande och utger sig för att vara några av världens mest kända företag. Verksamheten utnyttjar namnen på globala jättar som Meta (och dess dotterbolag, som Facebook och WhatsApp), Disney, Coca-Cola och Spotify för att stjäla offrens Facebook-uppgifter och kapa deras konton.

Utredningen avslöjade en operation i flera steg. I den använder angriparna dolda domäner ("HUB"), mekanismer för aktivering av hänvisningslänkar och realistiska gränssnitt för jobbannonser för att vägleda offren genom en noggrant konstruerad väg. Det sista steget omdirigerar dem till en falsk Facebook-inloggningssida, utformad för att fånga deras inloggningsuppgifter.

Reklambanner för Forholds programvara för detaljhandelshantering, som inbjuder användare till en gratis 30-dagars provperiod

”Jobbsökande är särskilt sårbara eftersom de redan är vana vid att dela personlig information och följa instruktioner från okända kontakter”, säger Domininkas Virbickas, produktchef på NordVPN. ”Dessa kampanjer utnyttjar detta förtroende med hjälp av sofistikerad kommunikation och övertygande falska karriärportaler som praktiskt taget är omöjliga att skilja från de riktiga.”

Kampanjen börjar med ett kallt mejl, vanligtvis skickat via legitima tjänster som Google AppSheet för att kringgå skräppostfilter. Dessa meddelanden framstår som polerade och professionella, med oklanderlig grammatik och en ton som efterliknar verkliga rekryteringsmetoder. Kontaktlistorna sammanställs sannolikt genom automatiserad datainsamling från plattformar som LinkedIn eller hämtas från tidigare dataintrång.

E44114dc 2c86 429c 844f 61828abc0471

Länken i e-postmeddelandet leder offren till en "HUB"-domän (t.ex. careers.meta-findyourjob[.]com). Dessa webbplatser är utformade med en inbyggd undanflyktsmekanism. Om någon, oavsett om det är en säkerhetsanalytiker eller en automatiserad skanner, besöker domänen direkt, kommer de bara att se en generisk, inert sida utan interaktiv funktionalitet.

Således aktiveras det skadliga innehållet endast när webbplatsen nås via en specifik hänvisningslänk som är inbäddad i nätfiskemejlet. Denna hänvisningslänk fungerar som en nyckel som låser upp en klickbar "Sök jobb"-knapp som annars skulle förbli dold.

8a0ddfed 7191 4728 b5d7 014fe82e4dd3

Så snart offret klickar på länken omdirigeras de till en mellanliggande domän som simulerar en legitim jobbportal. Gränssnittet låter användare bläddra bland till synes pålitliga jobbannonser från det falska varumärket, vilket förstärker illusionen att de deltar i en riktig urvalsprocess.

Exempel inkluderar plus.jobfusion-mt[.]com och official.professionlaunch-mt[.]com för Meta, careers.coca-contactnow[.]info för Coca-Cola, connect.spotifycareerapply[.]com för Spotify och jobquest.wdcfuturesteps[.]com för Disney.

896b23e2 3f61 4325 bb9a 7a5b5403fa4e

Fällan stängs när offret klickar på ”Ansök” eller ”Skicka in ansökan”. Istället för en jobbansökningsblankett omdirigeras de till en nätfiskesida som kräver att de loggar in via Facebook för att ”fortsätta med ansökan”. Denna sida är utformad för att samla in offrets Facebook-uppgifter, vilket ger angriparna fullständig kontroll över kontot och potentiellt alla tjänster som är kopplade till det.

7ccab600 5210 4d75 a8b6 6d204ec86d44

Kampanjen belyser en växande trend där angripare använder betrodda varumärken och professionella sammanhang som vapen för att kringgå offrens naturliga skepticism. Eftersom nätfiskeflödet efterliknar en verklig rekryteringsprocess så exakt kan även försiktiga användare bli överraskade.

NordVPN föreslår tre åtgärder som användare bör vidta när de får någon typ av e-post med lediga jobb:

  • Verifiera URL:en innan du anger några inloggningsuppgifter. Legitima företag har karriärsidor på sina officiella domäner, inte på tredjepartswebbplatser med ovanliga namn. Detsamma gäller för inloggningsförfrågningar på sociala medier. Knapparna "Logga in med Facebook" på legitima plattformar kommer alltid att omdirigera dig till den officiella facebook.com-domänen. Om inloggningssidan finns på en okänd URL är det troligtvis ett nätfiskeförsök.
  • Aktivera multifaktorautentisering (MFA) på alla konton i sociala medier. Även om inloggningsuppgifterna är komprometterade kan 2FA förhindra att angripare får åtkomst.
  • Lita aldrig på oombedda jobberbjudanden som kommer via e-post eller meddelandeappar, särskilt de som pressar dig att agera snabbt.

Metodik:

Utredningsprocessen använde metoder med öppen källkod för underrättelsetjänster (OSINT) och det därav följande behovet av att bekräfta och validera de uppgifter som erhållits genom korsreferenser.

Kärnan i vår datainsamlingsstrategi inkluderade särskilt användningen av specifika "dorks" (avancerade söksträngar) tillämpade på stora generiska sökmotorer, samt användningen av specialiserade sökmotorer för att indexera domäner, webbplatser och enheter som exponeras på internet. Bland dessa specialiserade verktyg använde vi i stor utsträckning sökmotorer för sakernas internet (IoT) och tjänsteplattformar liknande Shodan, såsom Fofa.io och Shodan.io. Dessa verktyg gjorde det möjligt för oss att identifiera inte bara domänerna utan även de exponerade tjänsterna och portarna, vilket avslöjade potentiella sårbarheter eller oavsiktliga exponeringar.

Huvudsyftet med denna skiktade forskningsmetodik var tvåfaldigt:

  • För att få en så uttömmande och fullständig bild som möjligt av de involverade digitala enheternas landskap.
  • För att korrekt identifiera de domäner som faktiskt har komprometterats, går det utöver att bara identifiera teoretiskt sårbara domäner.

Denna detaljerade analys säkerställde att slutsatserna baserades på verifierade data och att de komprometterade systemens omkrets avgränsades med största möjliga precision.

Uppdatering om e-handel
Uppdatering om e-handelhttps://www.ecommerceupdate.com.br/
E-Commerce Update är ett ledande företag på den brasilianska marknaden, specialiserat på att producera och sprida högkvalitativt innehåll om e-handelssektorn.
RELATERADE ARTIKLAR

Lämna ett svar

Vänligen skriv din kommentar!
Vänligen skriv ditt namn här

NY

MEST POPULÄRA

NY

MEST POPULÄRA

NY

MEST POPULÄRA