หน้าแรก หมวดหมู่ทั่วไปแฮกเกอร์กำลังใช้คำสัญญาเรื่องงานปลอมกับบริษัท Meta, Disney, Coca-Cola และ...

แฮกเกอร์ใช้ประกาศรับสมัครงานปลอมจากบริษัทต่างๆ เช่น Meta, Disney, Coca-Cola และ Spotify เพื่อขโมยข้อมูลจากผู้ใช้งาน

หน่วยวิจัยข่าวกรองภัยคุกคามของ NordVPN ประกาศว่าได้ค้นพบแคมเปญฟิชชิงที่ซับซ้อนซึ่งมุ่งเป้าไปที่ผู้สมัครงาน โดยแอบอ้างเป็นบริษัทที่มีชื่อเสียงระดับโลกหลายแห่ง การปฏิบัติการนี้ใช้ชื่อของบริษัทยักษ์ใหญ่ระดับโลก เช่น Meta (และบริษัทในเครือ เช่น Facebook และ WhatsApp), Disney, Coca-Cola และ Spotify เพื่อขโมยข้อมูลประจำตัว Facebook ของเหยื่อและเข้ายึดบัญชีของพวกเขา.

การตรวจสอบพบว่าเป็นปฏิบัติการหลายขั้นตอน โดยผู้โจมตีใช้โดเมนที่ซ่อนอยู่ ("HUBs") กลไกการเปิดใช้งานลิงก์อ้างอิง และอินเทอร์เฟซโฆษณาตำแหน่งงานที่ดูสมจริง เพื่อนำทางเหยื่อผ่านเส้นทางที่สร้างขึ้นอย่างระมัดระวัง ขั้นตอนสุดท้ายจะเปลี่ยนเส้นทางพวกเขาไปยังหน้าเข้าสู่ระบบ Facebook ปลอม ซึ่งออกแบบมาเพื่อดักจับข้อมูลประจำตัวของพวกเขา.

แบนเนอร์ประชาสัมพันธ์ซอฟต์แวร์บริหารจัดการธุรกิจค้าปลีก Forhold เชิญชวนผู้ใช้ให้ทดลองใช้งานฟรี 30 วัน

“ผู้หางานมีความเสี่ยงเป็นพิเศษ เพราะพวกเขาคุ้นเคยกับการแบ่งปันข้อมูลส่วนตัวและปฏิบัติตามคำแนะนำจากผู้ติดต่อที่ไม่รู้จักอยู่แล้ว” โดมินินคาส วิร์บิคคัส ผู้อำนวยการฝ่ายผลิตภัณฑ์ของ NordVPN กล่าว “แคมเปญเหล่านี้ใช้ประโยชน์จากความไว้วางใจนี้ โดยใช้การสื่อสารที่ซับซ้อนและเว็บไซต์หางานปลอมที่น่าเชื่อถือ ซึ่งแทบจะแยกไม่ออกจากเว็บไซต์จริง”

แคมเปญเริ่มต้นด้วยอีเมลเย็นชา ซึ่งมักส่งผ่านบริการที่น่าเชื่อถือ เช่น Google AppSheet เพื่อหลีกเลี่ยงตัวกรองสแปม ข้อความเหล่านี้ดูดีและเป็นมืออาชีพ มีไวยากรณ์ที่สมบูรณ์แบบ และมีน้ำเสียงที่เลียนแบบวิธีการสรรหาบุคลากรจริงๆ รายชื่อผู้ติดต่อมักรวบรวมผ่านการเก็บรวบรวมข้อมูลอัตโนมัติจากแพลตฟอร์มต่างๆ เช่น LinkedIn หรือได้มาจากการรั่วไหลของข้อมูลในอดีต.

E44114dc 2c86 429c 844f 61828abc0471

ลิงก์ในอีเมลจะนำเหยื่อไปยังโดเมน "HUB" (เช่น careers.meta-findyourjob[.]com) เว็บไซต์เหล่านี้ได้รับการออกแบบมาพร้อมกลไกการหลบเลี่ยงในตัว หากใครก็ตาม ไม่ว่าจะเป็นนักวิเคราะห์ความปลอดภัยหรือเครื่องสแกนอัตโนมัติ เข้าเยี่ยมชมโดเมนโดยตรง พวกเขาจะเห็นเพียงหน้าเว็บทั่วไปที่ไม่มีฟังก์ชันการทำงานแบบโต้ตอบใดๆ.

ดังนั้น เนื้อหาที่เป็นอันตรายจะถูกเปิดใช้งานก็ต่อเมื่อเข้าถึงเว็บไซต์ผ่านลิงก์อ้างอิงเฉพาะที่ฝังอยู่ในอีเมลฟิชชิ่งเท่านั้น ลิงก์อ้างอิงนี้ทำหน้าที่เป็นกุญแจสำคัญในการปลดล็อกปุ่ม "ค้นหางาน" ที่สามารถคลิกได้ ซึ่งโดยปกติแล้วจะถูกซ่อนไว้.

8a0ddfed 7191 4728 b5d7 014fe82e4dd3

ทันทีที่เหยื่อคลิกลิงก์ พวกเขาจะถูกเปลี่ยนเส้นทางไปยังโดเมนตัวกลางที่จำลองเว็บไซต์หางานที่ดูเหมือนจริง อินเทอร์เฟซนี้อนุญาตให้ผู้ใช้เรียกดูประกาศรับสมัครงานที่ดูน่าเชื่อถือจากแบรนด์ปลอม ทำให้เกิดภาพลวงตาว่าพวกเขากำลังมีส่วนร่วมในกระบวนการคัดเลือกจริง.

ตัวอย่างเช่น plus.jobfusion-mt[.]com และ official.professionlaunch-mt[.]com สำหรับ Meta, careers.coca-contactnow[.]info สำหรับ Coca-Cola, connect.spotifycareerapply[.]com สำหรับ Spotify และ jobquest.wdcfuturesteps[.]com สำหรับ Disney.

896b23e2 3f61 4325 bb9a 7a5b5403fa4e

กับดักจะปิดลงเมื่อเหยื่อคลิกที่ “สมัคร” หรือ “ส่งใบสมัคร” แทนที่จะเป็นแบบฟอร์มใบสมัครงาน พวกเขาจะถูกนำไปยังหน้าเว็บฟิชชิ่งที่ขอให้พวกเขาเข้าสู่ระบบผ่าน Facebook เพื่อ “ดำเนินการสมัครต่อ” หน้าเว็บนี้ออกแบบมาเพื่อดักจับข้อมูลประจำตัว Facebook ของเหยื่อ ทำให้ผู้โจมตีสามารถควบคุมบัญชีได้อย่างสมบูรณ์ และอาจรวมถึงบริการทั้งหมดที่เชื่อมโยงกับบัญชีนั้นด้วย.

7ccab600 5210 4d75 a8b6 6d204ec86d44

แคมเปญนี้เน้นย้ำถึงแนวโน้มที่เพิ่มขึ้นของผู้โจมตีที่ใช้แบรนด์ที่น่าเชื่อถือและบริบททางวิชาชีพเป็นอาวุธเพื่อหลีกเลี่ยงความสงสัยตามธรรมชาติของเหยื่อ เนื่องจากขั้นตอนการหลอกลวงเลียนแบบกระบวนการสรรหาบุคลากรจริงได้อย่างแม่นยำ แม้แต่ผู้ใช้ที่ระมัดระวังก็อาจถูกหลอกได้.

NordVPN แนะนำ 3 ขั้นตอนที่ผู้ใช้ควรปฏิบัติตามเมื่อได้รับอีเมลที่มีประกาศรับสมัครงานทุกประเภท:

  • ตรวจสอบ URL ก่อนป้อนข้อมูลประจำตัวใดๆ บริษัทที่น่าเชื่อถือจะสร้างหน้าเว็บรับสมัครงานบนโดเมนอย่างเป็นทางการของตนเอง ไม่ใช่บนเว็บไซต์ของบุคคลที่สามที่มีชื่อแปลกๆ เช่นเดียวกับการขอเข้าสู่ระบบบนโซเชียลมีเดีย ปุ่ม “เข้าสู่ระบบด้วย Facebook” บนแพลตฟอร์มที่น่าเชื่อถือจะนำคุณไปยังโดเมน facebook.com อย่างเป็นทางการเสมอ หากหน้าเข้าสู่ระบบอยู่บน URL ที่ไม่รู้จัก นั่นอาจเป็นการพยายามหลอกลวง (phishing).
  • เปิดใช้งานการตรวจสอบสิทธิ์แบบหลายปัจจัย (MFA) ในบัญชีโซเชียลมีเดียทั้งหมด แม้ว่าข้อมูลประจำตัวจะถูกบุกรุก การตรวจสอบสิทธิ์แบบสองปัจจัย (2FA) ก็สามารถป้องกันผู้โจมตีจากการเข้าถึงได้.
  • อย่าเชื่อถือข้อเสนองานที่ส่งมาโดยไม่ได้รับการร้องขอผ่านทางอีเมลหรือแอปพลิเคชันส่งข้อความ โดยเฉพาะอย่างยิ่งข้อเสนอที่กดดันให้คุณตัดสินใจอย่างรวดเร็ว.

วิธีการศึกษา:

กระบวนการสืบสวนใช้วิธีการข่าวกรองจากแหล่งข้อมูลเปิด (OSINT) และจำเป็นต้องตรวจสอบและยืนยันข้อมูลที่ได้รับผ่านการอ้างอิงข้ามแหล่งข้อมูล.

โดยเฉพาะอย่างยิ่ง หัวใจสำคัญของกลยุทธ์การรวบรวมข้อมูลของเราคือการใช้ “dorks” (สตริงการค้นหาขั้นสูง) เฉพาะเจาะจงกับเครื่องมือค้นหาทั่วไปหลักๆ รวมถึงการใช้เครื่องมือค้นหาเฉพาะทางเพื่อจัดทำดัชนีโดเมน เว็บไซต์ และอุปกรณ์ต่างๆ ที่เปิดเผยอยู่บนอินเทอร์เน็ต ในบรรดาเครื่องมือเฉพาะทางเหล่านี้ เราได้ใช้เครื่องมือค้นหาสำหรับ Internet of Things (IoT) และแพลตฟอร์มบริการที่คล้ายกับ Shodan อย่างกว้างขวาง เช่น Fofa.io และ Shodan.io เครื่องมือเหล่านี้ช่วยให้เราสามารถระบุได้ไม่เพียงแต่โดเมนเท่านั้น แต่ยังรวมถึงบริการและพอร์ตที่เปิดเผย ซึ่งเผยให้เห็นถึงช่องโหว่ที่อาจเกิดขึ้นหรือการเปิดเผยโดยไม่ตั้งใจ.

วัตถุประสงค์หลักของวิธีการวิจัยแบบหลายระดับนี้มีสองประการ:

  • เพื่อให้ได้มุมมองที่ครอบคลุมและสมบูรณ์ที่สุดเท่าที่จะเป็นไปได้เกี่ยวกับภูมิทัศน์ของหน่วยงานดิจิทัลที่เกี่ยวข้อง.
  • เพื่อระบุโดเมนที่ถูกบุกรุกได้อย่างแม่นยำ โดยไม่เพียงแค่ระบุโดเมนที่มีความเสี่ยงตามทฤษฎีเท่านั้น.

การวิเคราะห์อย่างละเอียดนี้ทำให้มั่นใจได้ว่าข้อสรุปนั้นอิงตามข้อมูลที่ได้รับการตรวจสอบแล้ว และขอบเขตของระบบที่ถูกบุกรุกนั้นได้รับการกำหนดไว้อย่างแม่นยำที่สุดเท่าที่จะเป็นไปได้.

อัปเดตอีคอมเมิร์ซ
อัปเดตอีคอมเมิร์ซhttps://www.ecommerceupdate.com.br/
E-Commerce Update เป็นบริษัทชั้นนำในตลาดบราซิล ที่เชี่ยวชาญในการผลิตและเผยแพร่เนื้อหาคุณภาพสูงเกี่ยวกับภาคธุรกิจอีคอมเมิร์ซ.
บทความที่เกี่ยวข้อง

แสดงความคิดเห็น

กรุณาพิมพ์ความคิดเห็นของคุณ!
กรุณาพิมพ์ชื่อของคุณที่นี่

ล่าสุด

ยอดนิยมที่สุด

ล่าสุด

ยอดนิยมที่สุด

ล่าสุด

ยอดนิยมที่สุด