หน่วยวิจัยข่าวกรองภัยคุกคามของ NordVPN ประกาศว่าได้ค้นพบแคมเปญฟิชชิงที่ซับซ้อนซึ่งมุ่งเป้าไปที่ผู้สมัครงาน โดยแอบอ้างเป็นบริษัทที่มีชื่อเสียงระดับโลกหลายแห่ง การปฏิบัติการนี้ใช้ชื่อของบริษัทยักษ์ใหญ่ระดับโลก เช่น Meta (และบริษัทในเครือ เช่น Facebook และ WhatsApp), Disney, Coca-Cola และ Spotify เพื่อขโมยข้อมูลประจำตัว Facebook ของเหยื่อและเข้ายึดบัญชีของพวกเขา.
การตรวจสอบพบว่าเป็นปฏิบัติการหลายขั้นตอน โดยผู้โจมตีใช้โดเมนที่ซ่อนอยู่ ("HUBs") กลไกการเปิดใช้งานลิงก์อ้างอิง และอินเทอร์เฟซโฆษณาตำแหน่งงานที่ดูสมจริง เพื่อนำทางเหยื่อผ่านเส้นทางที่สร้างขึ้นอย่างระมัดระวัง ขั้นตอนสุดท้ายจะเปลี่ยนเส้นทางพวกเขาไปยังหน้าเข้าสู่ระบบ Facebook ปลอม ซึ่งออกแบบมาเพื่อดักจับข้อมูลประจำตัวของพวกเขา.
“ผู้หางานมีความเสี่ยงเป็นพิเศษ เพราะพวกเขาคุ้นเคยกับการแบ่งปันข้อมูลส่วนตัวและปฏิบัติตามคำแนะนำจากผู้ติดต่อที่ไม่รู้จักอยู่แล้ว” โดมินินคาส วิร์บิคคัส ผู้อำนวยการฝ่ายผลิตภัณฑ์ของ NordVPN กล่าว “แคมเปญเหล่านี้ใช้ประโยชน์จากความไว้วางใจนี้ โดยใช้การสื่อสารที่ซับซ้อนและเว็บไซต์หางานปลอมที่น่าเชื่อถือ ซึ่งแทบจะแยกไม่ออกจากเว็บไซต์จริง”
แคมเปญเริ่มต้นด้วยอีเมลเย็นชา ซึ่งมักส่งผ่านบริการที่น่าเชื่อถือ เช่น Google AppSheet เพื่อหลีกเลี่ยงตัวกรองสแปม ข้อความเหล่านี้ดูดีและเป็นมืออาชีพ มีไวยากรณ์ที่สมบูรณ์แบบ และมีน้ำเสียงที่เลียนแบบวิธีการสรรหาบุคลากรจริงๆ รายชื่อผู้ติดต่อมักรวบรวมผ่านการเก็บรวบรวมข้อมูลอัตโนมัติจากแพลตฟอร์มต่างๆ เช่น LinkedIn หรือได้มาจากการรั่วไหลของข้อมูลในอดีต.

ลิงก์ในอีเมลจะนำเหยื่อไปยังโดเมน "HUB" (เช่น careers.meta-findyourjob[.]com) เว็บไซต์เหล่านี้ได้รับการออกแบบมาพร้อมกลไกการหลบเลี่ยงในตัว หากใครก็ตาม ไม่ว่าจะเป็นนักวิเคราะห์ความปลอดภัยหรือเครื่องสแกนอัตโนมัติ เข้าเยี่ยมชมโดเมนโดยตรง พวกเขาจะเห็นเพียงหน้าเว็บทั่วไปที่ไม่มีฟังก์ชันการทำงานแบบโต้ตอบใดๆ.
ดังนั้น เนื้อหาที่เป็นอันตรายจะถูกเปิดใช้งานก็ต่อเมื่อเข้าถึงเว็บไซต์ผ่านลิงก์อ้างอิงเฉพาะที่ฝังอยู่ในอีเมลฟิชชิ่งเท่านั้น ลิงก์อ้างอิงนี้ทำหน้าที่เป็นกุญแจสำคัญในการปลดล็อกปุ่ม "ค้นหางาน" ที่สามารถคลิกได้ ซึ่งโดยปกติแล้วจะถูกซ่อนไว้.

ทันทีที่เหยื่อคลิกลิงก์ พวกเขาจะถูกเปลี่ยนเส้นทางไปยังโดเมนตัวกลางที่จำลองเว็บไซต์หางานที่ดูเหมือนจริง อินเทอร์เฟซนี้อนุญาตให้ผู้ใช้เรียกดูประกาศรับสมัครงานที่ดูน่าเชื่อถือจากแบรนด์ปลอม ทำให้เกิดภาพลวงตาว่าพวกเขากำลังมีส่วนร่วมในกระบวนการคัดเลือกจริง.
ตัวอย่างเช่น plus.jobfusion-mt[.]com และ official.professionlaunch-mt[.]com สำหรับ Meta, careers.coca-contactnow[.]info สำหรับ Coca-Cola, connect.spotifycareerapply[.]com สำหรับ Spotify และ jobquest.wdcfuturesteps[.]com สำหรับ Disney.

กับดักจะปิดลงเมื่อเหยื่อคลิกที่ “สมัคร” หรือ “ส่งใบสมัคร” แทนที่จะเป็นแบบฟอร์มใบสมัครงาน พวกเขาจะถูกนำไปยังหน้าเว็บฟิชชิ่งที่ขอให้พวกเขาเข้าสู่ระบบผ่าน Facebook เพื่อ “ดำเนินการสมัครต่อ” หน้าเว็บนี้ออกแบบมาเพื่อดักจับข้อมูลประจำตัว Facebook ของเหยื่อ ทำให้ผู้โจมตีสามารถควบคุมบัญชีได้อย่างสมบูรณ์ และอาจรวมถึงบริการทั้งหมดที่เชื่อมโยงกับบัญชีนั้นด้วย.

แคมเปญนี้เน้นย้ำถึงแนวโน้มที่เพิ่มขึ้นของผู้โจมตีที่ใช้แบรนด์ที่น่าเชื่อถือและบริบททางวิชาชีพเป็นอาวุธเพื่อหลีกเลี่ยงความสงสัยตามธรรมชาติของเหยื่อ เนื่องจากขั้นตอนการหลอกลวงเลียนแบบกระบวนการสรรหาบุคลากรจริงได้อย่างแม่นยำ แม้แต่ผู้ใช้ที่ระมัดระวังก็อาจถูกหลอกได้.
NordVPN แนะนำ 3 ขั้นตอนที่ผู้ใช้ควรปฏิบัติตามเมื่อได้รับอีเมลที่มีประกาศรับสมัครงานทุกประเภท:
- ตรวจสอบ URL ก่อนป้อนข้อมูลประจำตัวใดๆ บริษัทที่น่าเชื่อถือจะสร้างหน้าเว็บรับสมัครงานบนโดเมนอย่างเป็นทางการของตนเอง ไม่ใช่บนเว็บไซต์ของบุคคลที่สามที่มีชื่อแปลกๆ เช่นเดียวกับการขอเข้าสู่ระบบบนโซเชียลมีเดีย ปุ่ม “เข้าสู่ระบบด้วย Facebook” บนแพลตฟอร์มที่น่าเชื่อถือจะนำคุณไปยังโดเมน facebook.com อย่างเป็นทางการเสมอ หากหน้าเข้าสู่ระบบอยู่บน URL ที่ไม่รู้จัก นั่นอาจเป็นการพยายามหลอกลวง (phishing).
- เปิดใช้งานการตรวจสอบสิทธิ์แบบหลายปัจจัย (MFA) ในบัญชีโซเชียลมีเดียทั้งหมด แม้ว่าข้อมูลประจำตัวจะถูกบุกรุก การตรวจสอบสิทธิ์แบบสองปัจจัย (2FA) ก็สามารถป้องกันผู้โจมตีจากการเข้าถึงได้.
- อย่าเชื่อถือข้อเสนองานที่ส่งมาโดยไม่ได้รับการร้องขอผ่านทางอีเมลหรือแอปพลิเคชันส่งข้อความ โดยเฉพาะอย่างยิ่งข้อเสนอที่กดดันให้คุณตัดสินใจอย่างรวดเร็ว.
วิธีการศึกษา:
กระบวนการสืบสวนใช้วิธีการข่าวกรองจากแหล่งข้อมูลเปิด (OSINT) และจำเป็นต้องตรวจสอบและยืนยันข้อมูลที่ได้รับผ่านการอ้างอิงข้ามแหล่งข้อมูล.
โดยเฉพาะอย่างยิ่ง หัวใจสำคัญของกลยุทธ์การรวบรวมข้อมูลของเราคือการใช้ “dorks” (สตริงการค้นหาขั้นสูง) เฉพาะเจาะจงกับเครื่องมือค้นหาทั่วไปหลักๆ รวมถึงการใช้เครื่องมือค้นหาเฉพาะทางเพื่อจัดทำดัชนีโดเมน เว็บไซต์ และอุปกรณ์ต่างๆ ที่เปิดเผยอยู่บนอินเทอร์เน็ต ในบรรดาเครื่องมือเฉพาะทางเหล่านี้ เราได้ใช้เครื่องมือค้นหาสำหรับ Internet of Things (IoT) และแพลตฟอร์มบริการที่คล้ายกับ Shodan อย่างกว้างขวาง เช่น Fofa.io และ Shodan.io เครื่องมือเหล่านี้ช่วยให้เราสามารถระบุได้ไม่เพียงแต่โดเมนเท่านั้น แต่ยังรวมถึงบริการและพอร์ตที่เปิดเผย ซึ่งเผยให้เห็นถึงช่องโหว่ที่อาจเกิดขึ้นหรือการเปิดเผยโดยไม่ตั้งใจ.
วัตถุประสงค์หลักของวิธีการวิจัยแบบหลายระดับนี้มีสองประการ:
- เพื่อให้ได้มุมมองที่ครอบคลุมและสมบูรณ์ที่สุดเท่าที่จะเป็นไปได้เกี่ยวกับภูมิทัศน์ของหน่วยงานดิจิทัลที่เกี่ยวข้อง.
- เพื่อระบุโดเมนที่ถูกบุกรุกได้อย่างแม่นยำ โดยไม่เพียงแค่ระบุโดเมนที่มีความเสี่ยงตามทฤษฎีเท่านั้น.
การวิเคราะห์อย่างละเอียดนี้ทำให้มั่นใจได้ว่าข้อสรุปนั้นอิงตามข้อมูลที่ได้รับการตรวจสอบแล้ว และขอบเขตของระบบที่ถูกบุกรุกนั้นได้รับการกำหนดไว้อย่างแม่นยำที่สุดเท่าที่จะเป็นไปได้.



