HomeUncategorizedGumagamit ang mga hacker ng mga pekeng pangako ng trabaho sa Meta, Disney, Coca-Cola at...

Gumagamit ang mga hacker ng mga pekeng alok ng trabaho sa Meta, Disney, Coca-Cola, at Spotify para magnakaw mula sa mga user

Inihayag ng yunit ng pananaliksik ng Threat Intelligence ng NordVPN na natuklasan nito ang isang sopistikadong kampanya ng phishing na tumatarget sa mga aplikante ng trabaho, na nagpapanggap na ilan sa mga pinakakilalang kumpanya sa mundo. Sinasamantala ng operasyon ang mga pangalan ng mga pandaigdigang higante tulad ng Meta (at mga subsidiary nito, tulad ng Facebook at WhatsApp), Disney, Coca-Cola, at Spotify upang nakawin ang mga kredensyal sa Facebook ng mga biktima at i-hijack ang kanilang mga account.

Isiniwalat ng imbestigasyon ang isang operasyon na may maraming yugto. Dito, gumagamit ang mga umaatake ng mga nakatagong domain (“HUB”), mga mekanismo ng pag-activate ng referral link, at mga makatotohanang interface ng advertisement ng trabaho upang gabayan ang mga biktima sa isang maingat na binuong landas. Ang huling hakbang ay ire-redirect sila sa isang pekeng pahina sa pag-login sa Facebook, na idinisenyo upang makuha ang kanilang mga kredensyal.

Promosyonal na banner para sa Forhold retail management software, na nag-aanyaya sa mga user sa libreng 30-araw na pagsubok

“Ang mga naghahanap ng trabaho ay partikular na mahina dahil sanay na silang magbahagi ng personal na impormasyon at sumunod sa mga tagubilin mula sa mga hindi kilalang kontak,” sabi ni Domininkas Virbickas, direktor ng produkto sa NordVPN. “Sinasamantala ng mga kampanyang ito ang tiwalang ito gamit ang mga sopistikadong komunikasyon at nakakumbinsing mga pekeng portal ng karera na halos hindi mapag-iba sa mga tunay na portal.”

Nagsisimula ang kampanya sa isang malamig na email, karaniwang ipinapadala sa pamamagitan ng mga lehitimong serbisyo tulad ng Google AppSheet upang malampasan ang mga spam filter. Ang mga mensaheng ito ay mukhang mahusay at propesyonal, na may mahusay na gramatika at tono na ginagaya ang mga totoong pamamaraan ng recruitment. Ang mga listahan ng contact ay malamang na pinagsama-sama sa pamamagitan ng awtomatikong pagkolekta ng data mula sa mga platform tulad ng LinkedIn o nakuha mula sa mga nakaraang paglabag sa data.

E44114dc 2c86 429c 844f 61828abc0471

Ang link sa email ay nagdidirekta sa mga biktima sa isang "HUB" domain (tulad ng careers.meta-findyourjob[.]com). Ang mga site na ito ay dinisenyo na may built-in na mekanismo ng pag-iwas. Kung ang isang tao, security analyst man o automated scanner, ay direktang bumisita sa domain, makakakita lamang sila ng isang generic at inert na pahina na walang interactive na functionality.

Kaya naman, ang malisyosong nilalaman ay naa-activate lamang kapag ang site ay na-access sa pamamagitan ng isang partikular na referral link na naka-embed sa phishing email. Ang referral link na ito ay nagsisilbing susi, na nagbubukas ng isang naki-click na button na "Maghanap ng trabaho" na kung hindi man ay mananatiling nakatago.

8a0ddfed 7191 4728 b5d7 014fe82e4dd3

Sa sandaling i-click ng biktima ang link, ire-redirect sila sa isang intermediary domain na nagkukunwaring isang lehitimong job portal. Ang interface ay nagbibigay-daan sa mga user na mag-browse ng mga tila mapagkakatiwalaang job posting mula sa pekeng brand, na nagpapatibay sa ilusyon na sila ay nakikilahok sa isang tunay na proseso ng pagpili.

Kabilang sa mga halimbawa ang plus.jobfusion-mt[.]com at official.professionlaunch-mt[.]com para sa Meta, careers.coca-contactnow[.]info para sa Coca-Cola, connect.spotifycareerapply[.]com para sa Spotify, at jobquest.wdcfuturesteps[.]com para sa Disney.

896b23e2 3f61 4325 bb9a 7a5b5403fa4e

Nagsasara ang patibong kapag pinindot ng biktima ang “Apply” o “Submit application.” Sa halip na isang form para sa aplikasyon sa trabaho, ire-redirect sila sa isang phishing page na nangangailangan sa kanila na mag-log in sa pamamagitan ng Facebook para “magpatuloy sa aplikasyon.” Ang pahinang ito ay dinisenyo upang makuha ang mga kredensyal ng biktima sa Facebook, na nagbibigay sa mga umaatake ng kumpletong kontrol sa account at posibleng lahat ng serbisyong naka-link dito.

7ccab600 5210 4d75 a8b6 6d204ec86d44

Itinatampok ng kampanya ang lumalaking trend ng mga umaatake na gumagamit ng mga pinagkakatiwalaang brand at propesyonal na konteksto bilang mga sandata upang maiwasan ang natural na pag-aalinlangan ng mga biktima. Dahil ang daloy ng phishing ay ginagaya ang isang tunay na proseso ng recruitment nang may katumpakan, kahit ang mga maingat na gumagamit ay maaaring mabigla.

Iminumungkahi ng NordVPN ang tatlong aksyon na dapat gawin ng mga user kapag nakatanggap ng anumang uri ng email na may mga bakanteng trabaho:

  • I-verify ang URL bago maglagay ng anumang kredensyal. Ang mga lehitimong kumpanya ay nagho-host ng mga career page sa kanilang mga opisyal na domain, hindi sa mga third-party na website na may mga kakaibang pangalan. Ganito rin ang nangyayari sa mga login request sa social media. Ang mga button na “Mag-log in gamit ang Facebook” sa mga lehitimong platform ay palaging magre-redirect sa iyo sa opisyal na facebook.com domain. Kung ang login page ay naka-host sa isang hindi kilalang URL, malamang na ito ay isang phishing attempt.
  • Paganahin ang multi-factor authentication (MFA) sa lahat ng social media account. Kahit na makompromiso ang mga kredensyal, mapipigilan pa rin ng 2FA ang mga umaatake na makakuha ng access.
  • Huwag na huwag magtiwala sa mga hindi hinihinging alok na trabaho na dumarating sa pamamagitan ng email o mga messaging app, lalo na iyong mga pumipilit sa iyo na kumilos nang mabilis.

Metodolohiya:

Gumamit ang proseso ng imbestigasyon ng mga metodolohiyang open-source intelligence (OSINT) at ang kasunod na pangangailangang patunayan at patunayan ang datos na nakuha sa pamamagitan ng cross-reference.

Sa partikular, ang pangunahing bahagi ng aming estratehiya sa pangongolekta ng datos ay kinabibilangan ng paggamit ng mga partikular na "dork" (mga advanced search string) na inilalapat sa mga pangunahing generic na search engine, pati na rin ang paggamit ng mga espesyalisadong search engine upang i-index ang mga domain, website, at device na nakalantad sa internet. Sa mga espesyalisadong tool na ito, malawakan naming ginamit ang mga search engine para sa Internet of Things (IoT) at mga service platform na katulad ng Shodan, tulad ng Fofa.io at Shodan.io. Ang mga tool na ito ay nagbigay-daan sa amin upang matukoy hindi lamang ang mga domain kundi pati na rin ang mga nakalantad na serbisyo at port, na nagpapakita ng mga potensyal na kahinaan o hindi sinasadyang pagkakalantad.

Ang pangunahing layunin ng layered research methodology na ito ay dalawa:

  • Upang makuha ang pinaka-kumpleto at komprehensibong posibleng pananaw sa kalagayan ng mga digital na entidad na kasangkot.
  • Upang tumpak na matukoy ang mga domain na aktwal na nakompromiso, na higit pa sa simpleng pagtukoy sa mga domain na teoretikal na mahina.

Tiniyak ng detalyadong pagsusuring ito na ang mga konklusyon ay batay sa beripikadong datos at ang hangganan ng mga nakompromisong sistema ay natukoy nang may pinakamataas na posibleng katumpakan.

Update sa E-Commerce
Update sa E-Commercehttps://www.ecommerceupdate.com.br/
Ang E-Commerce Update ay isang nangungunang kumpanya sa merkado ng Brazil, na dalubhasa sa paggawa at pagpapakalat ng mataas na kalidad na nilalaman tungkol sa sektor ng e-commerce.
MGA KAUGNAY NA ARTIKULO

Mag-iwan ng Tugon

Paki-type ang iyong komento!
Paki-type ang pangalan mo rito

KAMAKAILAN

PINAKASIKAT

KAMAKAILAN

PINAKASIKAT

KAMAKAILAN

PINAKASIKAT