Bộ phận nghiên cứu Tình báo Mối đe dọa của NordVPN thông báo đã phát hiện một chiến dịch lừa đảo tinh vi nhắm vào những người xin việc, mạo danh một số công ty nổi tiếng nhất thế giới. Chiến dịch này lợi dụng tên tuổi của các tập đoàn toàn cầu như Meta (và các công ty con của nó, như Facebook và WhatsApp), Disney, Coca-Cola và Spotify để đánh cắp thông tin đăng nhập Facebook của nạn nhân và chiếm đoạt tài khoản của họ.
Cuộc điều tra đã hé lộ một hoạt động nhiều giai đoạn. Trong đó, kẻ tấn công sử dụng các tên miền ẩn ("HUB"), cơ chế kích hoạt liên kết giới thiệu và giao diện quảng cáo việc làm giống thật để dẫn dắt nạn nhân qua một lộ trình được xây dựng cẩn thận. Bước cuối cùng chuyển hướng họ đến một trang đăng nhập Facebook giả mạo, được thiết kế để đánh cắp thông tin đăng nhập của họ.
“Người tìm việc đặc biệt dễ bị tổn thương vì họ đã quen với việc chia sẻ thông tin cá nhân và làm theo hướng dẫn từ những người liên hệ không quen biết,” Domininkas Virbickas, giám đốc sản phẩm tại NordVPN, cho biết. “Các chiến dịch này lợi dụng lòng tin đó bằng cách sử dụng các phương thức liên lạc tinh vi và các cổng thông tin việc làm giả mạo rất thuyết phục, gần như không thể phân biệt được với các cổng thông tin thật.”
Chiến dịch bắt đầu bằng một email chào hàng, thường được gửi qua các dịch vụ hợp pháp như Google AppSheet để vượt qua bộ lọc thư rác. Những tin nhắn này trông rất trau chuốt và chuyên nghiệp, với ngữ pháp hoàn hảo và giọng điệu bắt chước các phương pháp tuyển dụng thực tế. Danh sách liên hệ có thể được tổng hợp thông qua việc thu thập dữ liệu tự động từ các nền tảng như LinkedIn hoặc thu được từ các vụ rò rỉ dữ liệu trước đó.

Liên kết trong email hướng nạn nhân đến một tên miền "HUB" (chẳng hạn như careers.meta-findyourjob[.]com). Các trang web này được thiết kế với cơ chế né tránh tích hợp sẵn. Nếu ai đó, dù là chuyên gia phân tích bảo mật hay phần mềm quét tự động, truy cập trực tiếp vào tên miền này, họ sẽ chỉ thấy một trang chung chung, không có chức năng tương tác nào.
Như vậy, nội dung độc hại chỉ được kích hoạt khi trang web được truy cập thông qua một liên kết giới thiệu cụ thể được nhúng trong email lừa đảo. Liên kết giới thiệu này hoạt động như một chìa khóa, mở khóa nút "Tìm việc làm" có thể nhấp chuột, vốn sẽ bị ẩn đi nếu không có liên kết này.

Ngay khi nạn nhân nhấp vào liên kết, họ sẽ được chuyển hướng đến một tên miền trung gian mô phỏng một cổng thông tin việc làm hợp pháp. Giao diện cho phép người dùng duyệt qua các tin tuyển dụng có vẻ đáng tin cậy từ thương hiệu giả mạo, củng cố ảo tưởng rằng họ đang tham gia vào một quy trình tuyển chọn thực sự.
Ví dụ bao gồm plus.jobfusion-mt[.]com và official.professionlaunch-mt[.]com cho Meta, careers.coca-contactnow[.]info cho Coca-Cola, connect.spotifycareerapply[.]com cho Spotify và jobquest.wdcfuturesteps[.]com cho Disney.

Cạm bẫy sẽ sập khi nạn nhân nhấp vào “Ứng tuyển” hoặc “Gửi đơn ứng tuyển”. Thay vì mẫu đơn xin việc, họ sẽ bị chuyển hướng đến một trang lừa đảo yêu cầu họ đăng nhập bằng Facebook để “tiếp tục ứng tuyển”. Trang này được thiết kế để đánh cắp thông tin đăng nhập Facebook của nạn nhân, cho phép kẻ tấn công kiểm soát hoàn toàn tài khoản và có thể cả tất cả các dịch vụ liên kết với tài khoản đó.

Chiến dịch này nêu bật xu hướng ngày càng gia tăng của việc tin tặc sử dụng các thương hiệu đáng tin cậy và bối cảnh chuyên nghiệp làm vũ khí để vượt qua sự hoài nghi tự nhiên của nạn nhân. Bởi vì quy trình lừa đảo bắt chước chính xác quy trình tuyển dụng thực tế, ngay cả những người dùng thận trọng cũng có thể bị mắc bẫy.
NordVPN đề xuất ba hành động mà người dùng nên thực hiện khi nhận được bất kỳ loại email nào có thông tin về việc làm:
- Hãy xác minh URL trước khi nhập bất kỳ thông tin đăng nhập nào. Các công ty hợp pháp thường đăng tải trang tuyển dụng trên tên miền chính thức của họ, chứ không phải trên các trang web bên thứ ba có tên lạ. Điều tương tự cũng áp dụng cho các yêu cầu đăng nhập trên mạng xã hội. Nút “Đăng nhập bằng Facebook” trên các nền tảng hợp pháp sẽ luôn chuyển hướng bạn đến tên miền chính thức facebook.com. Nếu trang đăng nhập được lưu trữ trên một URL không xác định, rất có thể đó là một nỗ lực lừa đảo.
- Hãy bật xác thực đa yếu tố (MFA) cho tất cả các tài khoản mạng xã hội. Ngay cả khi thông tin đăng nhập bị xâm phạm, xác thực hai yếu tố (2FA) vẫn có thể ngăn chặn kẻ tấn công truy cập.
- Đừng bao giờ tin tưởng những lời mời làm việc không được yêu cầu gửi đến qua email hoặc ứng dụng nhắn tin, đặc biệt là những lời mời gây áp lực buộc bạn phải hành động nhanh chóng.
Phương pháp luận:
Quá trình điều tra sử dụng các phương pháp tình báo nguồn mở (OSINT) và do đó cần phải xác nhận và kiểm chứng dữ liệu thu được thông qua việc đối chiếu chéo.
Cụ thể, cốt lõi của chiến lược thu thập dữ liệu của chúng tôi bao gồm việc sử dụng các "dorks" (chuỗi tìm kiếm nâng cao) được áp dụng cho các công cụ tìm kiếm chung phổ biến, cũng như sử dụng các công cụ tìm kiếm chuyên dụng để lập chỉ mục các tên miền, trang web và thiết bị được phơi bày trên internet. Trong số các công cụ chuyên dụng này, chúng tôi đã sử dụng rộng rãi các công cụ tìm kiếm dành cho Internet vạn vật (IoT) và các nền tảng dịch vụ tương tự như Shodan, chẳng hạn như Fofa.io và Shodan.io. Những công cụ này cho phép chúng tôi xác định không chỉ các tên miền mà còn cả các dịch vụ và cổng được phơi bày, từ đó tiết lộ các lỗ hổng tiềm tàng hoặc sự phơi bày không chủ ý.
Mục tiêu chính của phương pháp nghiên cứu đa tầng này gồm hai phần:
- Để có được cái nhìn toàn diện và đầy đủ nhất có thể về bức tranh tổng thể của các thực thể kỹ thuật số liên quan.
- Để xác định chính xác các tên miền thực sự đã bị xâm phạm, cần phải vượt ra ngoài việc chỉ xác định các tên miền dễ bị tổn thương về mặt lý thuyết.
Phân tích chi tiết này đảm bảo rằng các kết luận được dựa trên dữ liệu đã được xác minh và phạm vi của các hệ thống bị xâm phạm được xác định với độ chính xác cao nhất có thể.



