Дослідницький підрозділ NordVPN Threat Intelligence оголошує про виявлення складної фішингової кампанії, спрямованої на кандидатів на роботу, яка видавала себе за деякі з найвідоміших компаній світу. В рамках операції використовуються назви таких світових гігантів, як Meta (та її дочірні компанії, такі як Facebook та WhatsApp), Disney, Coca-Cola та Spotify, для викрадення облікових даних жертв у Facebook та захоплення їхніх облікових записів.
Розслідування виявило багатоетапну операцію. У ній зловмисники використовують приховані домени («хаби»), механізми активації реферальних посилань та реалістичні інтерфейси оголошень про роботу, щоб провести жертв ретельно розробленим шляхом. На останньому кроці їх перенаправляють на фальшиву сторінку входу у Facebook, призначену для захоплення їхніх облікових даних.
«Шукачі роботи особливо вразливі, оскільки вони вже звикли ділитися особистою інформацією та виконувати інструкції від невідомих контактів», — каже Домінінкас Вірбіцкас, директор з продуктів NordVPN. «Ці кампанії використовують цю довіру, використовуючи складні комунікації та переконливі фальшиві кар’єрні портали, які практично не відрізняються від справжніх»
Кампанія починається з холодного електронного листа, який зазвичай надсилається через легітимні сервіси, такі як Google AppSheet, щоб обійти спам-фільтри. Ці повідомлення виглядають відшліфованими та професійними, з бездоганною граматикою та тоном, що імітує реальні підходи до рекрутингу. Списки контактів, ймовірно, складаються шляхом автоматизованого збору даних з таких платформ, як LinkedIn, або отримані в результаті попередніх витоків даних.

Посилання в електронному листі перенаправляє жертв на домен "HUB" (наприклад, careers.meta-findyourjob[.]com). Ці сайти розроблені з вбудованим механізмом ухилення. Якщо хтось, будь то аналітик безпеки чи автоматизований сканер, відвідає домен безпосередньо, він побачить лише загальну, інертну сторінку без інтерактивного функціоналу.
Таким чином, шкідливий контент активується лише тоді, коли на сайт переходять через спеціальне реферальне посилання, вбудоване у фішинговий електронний лист. Це реферальне посилання діє як ключ, що розблоковує кнопку «Пошук роботи», яку можна натиснути, і яка в іншому випадку залишилася б прихованою.

Щойно жертва натискає на посилання, її перенаправляють на посередницький домен, який імітує легітимний портал вакансій. Інтерфейс дозволяє користувачам переглядати, здавалося б, надійні оголошення про роботу від фальшивого бренду, підкріплюючи ілюзію участі в реальному процесі відбору.
Приклади включають plus.jobfusion-mt[.]com та official.professionlaunch-mt[.]com для Meta, careers.coca-contactnow[.]info для Coca-Cola, connect.spotifycareerapply[.]com для Spotify та jobquest.wdcfuturesteps[.]com для Disney.

Пастка закривається, коли жертва натискає кнопку «Подати заявку» або «Надіслати заявку». Замість форми заявки на роботу її перенаправляють на фішингову сторінку, яка вимагає від неї увійти через Facebook, щоб «продовжити роботу з заявкою». Ця сторінка призначена для захоплення облікових даних жертви у Facebook, що дає зловмисникам повний контроль над обліковим записом і потенційно всіма пов’язаними з ним сервісами.

Кампанія підкреслює зростаючу тенденцію зловмисників використовувати перевірені бренди та професійні контексти як зброю для обходу природного скептицизму жертв. Оскільки фішинговий процес настільки точно імітує реальний процес вербування, навіть обережні користувачі можуть бути захоплені зненацька.
NordVPN пропонує користувачам три дії, які вони повинні виконати, отримуючи будь-які електронні листи з вакансіями:
- Перевірте URL-адресу, перш ніж вводити будь-які облікові дані. Легітимні компанії розміщують сторінки вакансій на своїх офіційних доменах, а не на сторонніх веб-сайтах із незвичайними назвами. Те саме стосується запитів на вхід у соціальних мережах. Кнопки «Увійти через Facebook» на легітимних платформах завжди перенаправлятимуть вас на офіційний домен facebook.com. Якщо сторінка входу розміщена на невідомій URL-адресі, це, ймовірно, спроба фішингу.
- Увімкніть багатофакторну автентифікацію (MFA) для всіх облікових записів соціальних мереж. Навіть якщо облікові дані скомпрометовано, двофакторна автентифікація може запобігти доступу зловмисників.
- Ніколи не довіряйте небажаним пропозиціям роботи, які надходять електронною поштою або через програми обміну повідомленнями, особливо тим, які тиснуть на вас, щоб ви діяли швидко.
Методологія:
У процесі розслідування використовувалися методології розвідки з відкритих джерел (OSINT), що вимагало підтвердження та перевірки даних, отриманих шляхом перехресного зіставлення.
Зокрема, основна частина нашої стратегії збору даних включала використання спеціальних «дорків» (розширених пошукових рядків), що застосовуються до основних загальних пошукових систем, а також використання спеціалізованих пошукових систем для індексації доменів, веб-сайтів та пристроїв, представлених в Інтернеті. Серед цих спеціалізованих інструментів ми широко використовували пошукові системи для Інтернету речей (IoT) та сервісні платформи, подібні до Shodan, такі як Fofa.io та Shodan. Ці інструменти дозволили нам ідентифікувати не лише домени, але й відкриті сервіси та порти, виявляючи потенційні вразливості або ненавмисні викриття.
Головна мета цієї багаторівневої методології дослідження була двоякою:
- Отримати якомога вичерпніше та повніше уявлення про ландшафт задіяних цифрових утворень.
- Щоб точно визначити домени, які фактично були скомпрометовані, потрібно виходити за рамки простої ідентифікації теоретично вразливих доменів.
Цей детальний аналіз забезпечив, щоб висновки ґрунтувалися на перевірених даних, а периметр скомпрометованих систем був визначений з максимально можливою точністю.



