NordVPN'in Tehdit İstihbaratı araştırma birimi, dünyanın en tanınmış şirketlerinden bazılarını taklit eden ve iş başvurusunda bulunanları hedef alan gelişmiş bir kimlik avı kampanyasını ortaya çıkardığını duyurdu. Operasyon, kurbanların Facebook kimlik bilgilerini çalmak ve hesaplarını ele geçirmek için Meta (ve Facebook ve WhatsApp gibi yan kuruluşları), Disney, Coca-Cola ve Spotify gibi küresel devlerin isimlerini kullanıyor.
Soruşturma, çok aşamalı bir operasyonu ortaya çıkardı. Saldırganlar, kurbanları dikkatlice kurgulanmış bir yoldan geçirmek için gizli alan adları ("HUB'lar"), yönlendirme bağlantısı etkinleştirme mekanizmaları ve gerçekçi iş ilanı arayüzleri kullanıyor. Son adımda ise kurbanlar, kimlik bilgilerini ele geçirmek üzere tasarlanmış sahte bir Facebook giriş sayfasına yönlendiriliyor.
NordVPN ürün direktörü Domininkas Virbickas, “İş arayanlar özellikle savunmasız durumdalar çünkü zaten kişisel bilgilerini paylaşmaya ve tanımadıkları kişilerden gelen talimatları takip etmeye alışkınlar” diyor. “Bu kampanyalar, gelişmiş iletişim yöntemleri ve gerçeklerinden neredeyse ayırt edilemeyen ikna edici sahte kariyer portalları kullanarak bu güveni istismar ediyor.”
Kampanya, genellikle spam filtrelerini atlatmak için Google AppSheet gibi meşru hizmetler aracılığıyla gönderilen, önceden hazırlanmış bir e-posta ile başlar. Bu mesajlar, kusursuz dil bilgisi ve gerçek işe alım yaklaşımlarını taklit eden bir tonla, özenli ve profesyonel görünür. İletişim listeleri büyük olasılıkla LinkedIn gibi platformlardan otomatik veri toplama yoluyla derlenir veya önceki veri ihlallerinden elde edilir.

E-postadaki bağlantı, mağdurları bir "HUB" alan adına (örneğin careers.meta-findyourjob[.]com) yönlendirir. Bu siteler, yerleşik bir kaçınma mekanizmasıyla tasarlanmıştır. Birisi, ister bir güvenlik analisti ister otomatik bir tarayıcı olsun, bu alan adını doğrudan ziyaret ederse, yalnızca etkileşimli işlevi olmayan genel, etkisiz bir sayfa görecektir.
Dolayısıyla, zararlı içerik yalnızca kimlik avı e-postasına yerleştirilmiş belirli bir yönlendirme bağlantısı aracılığıyla siteye erişildiğinde etkinleşir. Bu yönlendirme bağlantısı, aksi takdirde gizli kalacak olan tıklanabilir bir "İş ara" düğmesini açan bir anahtar görevi görür.

Kurban bağlantıya tıkladığı anda, meşru bir iş portalını simüle eden bir aracı alana yönlendirilir. Arayüz, kullanıcılara sahte markanın görünüşte güvenilir iş ilanlarına göz atma olanağı tanıyarak, gerçek bir seçim sürecine katıldıkları yanılsamasını güçlendirir.
Örnekler arasında Meta için plus.jobfusion-mt[.]com ve official.professionlaunch-mt[.]com, Coca-Cola için careers.coca-contactnow[.]info, Spotify için connect.spotifycareerapply[.]com ve Disney için jobquest.wdcfuturesteps[.]com yer almaktadır.

Tuzak, kurban "Başvur" veya "Başvuruyu gönder"e tıkladığında kapanır. İş başvuru formu yerine, "başvuruya devam etmek" için Facebook üzerinden giriş yapmalarını gerektiren bir kimlik avı sayfasına yönlendirilirler. Bu sayfa, kurbanın Facebook kimlik bilgilerini ele geçirmek ve saldırganlara hesabın ve potansiyel olarak ona bağlı tüm hizmetlerin tam kontrolünü sağlamak üzere tasarlanmıştır.

Kampanya, saldırganların kurbanların doğal şüpheciliğini aşmak için güvenilir markaları ve profesyonel ortamları silah olarak kullanma eğiliminin giderek arttığını vurguluyor. Kimlik avı süreci gerçek bir işe alım sürecini o kadar hassas bir şekilde taklit ediyor ki, temkinli kullanıcılar bile hazırlıksız yakalanabiliyor.
NordVPN, iş ilanları içeren herhangi bir e-posta aldığınızda kullanıcıların yapması gereken üç şeyi öneriyor:
- Kimlik bilgilerinizi girmeden önce URL'yi doğrulayın. Meşru şirketler kariyer sayfalarını resmi alan adlarında barındırır, alışılmadık isimlere sahip üçüncü taraf web sitelerinde değil. Sosyal medyadaki giriş istekleri için de aynı durum geçerlidir. Meşru platformlardaki "Facebook ile Giriş Yap" düğmeleri sizi her zaman resmi facebook.com alan adına yönlendirecektir. Giriş sayfası bilinmeyen bir URL'de barındırılıyorsa, büyük olasılıkla bir kimlik avı girişimidir.
- Tüm sosyal medya hesaplarınızda çok faktörlü kimlik doğrulamayı (MFA) etkinleştirin. Kimlik bilgileriniz ele geçirilse bile, iki faktörlü kimlik doğrulama (2FA) saldırganların erişim sağlamasını engelleyebilir.
- E-posta veya mesajlaşma uygulamaları aracılığıyla gelen, özellikle de hızlı hareket etmeniz için baskı yapan, istenmeyen iş tekliflerine asla güvenmeyin.
Metodoloji:
Soruşturma sürecinde açık kaynak istihbaratı (OSINT) yöntemleri kullanıldı ve bu nedenle elde edilen verilerin çapraz referanslama yoluyla doğrulanması ve geçerliliğinin teyit edilmesi gerekliliği ortaya çıktı.
Özellikle, veri toplama stratejimizin özünde, büyük genel arama motorlarına uygulanan belirli "dork"ların (gelişmiş arama dizeleri) yanı sıra, internette bulunan alan adlarını, web sitelerini ve cihazları indekslemek için özel arama motorlarının kullanımı yer alıyordu. Bu özel araçlar arasında, Nesnelerin İnterneti (IoT) için arama motorlarını ve Shodan'a benzer hizmet platformlarını (örneğin Fofa.io ve Shodan.io) yoğun olarak kullandık. Bu araçlar, yalnızca alan adlarını değil, aynı zamanda açıkta bulunan hizmetleri ve portları da belirlememize, potansiyel güvenlik açıklarını veya kasıtlı olmayan ifşaları ortaya çıkarmamıza olanak sağladı.
Bu katmanlı araştırma metodolojisinin temel amacı iki yönlüydü:
- İlgili dijital varlıkların genel görünümüne dair mümkün olan en kapsamlı ve eksiksiz bilgiyi elde etmek.
- Teorik olarak savunmasız alanları belirlemenin ötesine geçerek, fiilen tehlikeye girmiş alanları doğru bir şekilde tespit etmek.
Bu detaylı analiz, sonuçların doğrulanmış verilere dayanmasını ve tehlikeye atılan sistemlerin sınırlarının mümkün olan en yüksek hassasiyetle belirlenmesini sağladı.



