Изследователи по киберсигурност разкриха мащабна, глобална фишинг кампания на тема набиране на персонал, която използва фалшиви страници за насрочване на интервюта и прозорци от тип „Browser-in-the-Browser“ (BitB), за да краде идентификационни данни за Google и Facebook, а в по-сложни случаи – да препредава заявки за многофакторна автентификация (MFA) в реално време.

От CTM360, които детайлизираха дейността в нов доклад, озаглавен „RecruitTrap“, споделят, че са идентифицирали над 3000 фишинг URL адреса в рамките на два месеца. Кампанията имитира реални специалисти по подбор на персонал и процеси по набиране на служители, свързани с повече от 50 организации в 14 сектора. Специалистите по маркетинг съставляват по-голямата част от наблюдаваните цели.

Фокусът върху маркетинговите роли изглежда умишлен. Компрометираните маркетингови профили могат да осигурят достъп до рекламни платформи, корпоративни профили в социалните медии, клиентски данни, имейл и други критични за бизнеса услуги.

Прочетете пълния доклад тук: https://www.ctm360.com/reports/recruittrap-browser-in-the-browser-bitb-recruitment-scams

Две примамки за набиране на персонал водят до един и същ капан за вход

Атаката започва с нежелано имейл съобщение или покана за среща, която изглежда изпратена от специалист по подбор на персонал в разпознаваема организация. Съобщението се позовава на професионалния опит на получателя и го кани да насрочи интервю или неофициален разговор.

Жертвите биват насочвани към един от два потока: фалшива страница за насрочване в стил „Calendly“ или специфичен за конкретна марка портал за набиране на персонал. Първият копира брандинга на работодателя и може да използва повторно имена, снимки, длъжности и други публично достъпни данни на реални служители. Вторият изисква от целта да избере дата и час и да изпрати основни данни за контакт.

И двата потока водят до бутон „Продължи с Google/Facebook“, където техниката „Browser-in-the-Browser“ (BitB) показва фалшив изскачащ прозорец за автентификация с подправена адресна лента и катинарче за сигурност. При мобилни устройства това може да изглежда като фалшива страница за вход на цял екран.

Фишинг комплектът работи като машина на състоянията в реално време

Техническият анализ на CTM360 на един от фишинг адресите в стил Calendly установи, че страницата се държи като машина на състоянията, а не като статична форма за събиране на данни. Потребителският интерфейс, базиран на Svelte/SvelteKit, превежда жертвите през последователни етапи за CAPTCHA, потребителско име, парола и няколко метода за двуфакторна автентификация, включително еднократен код (OTP), съвпадение на телефонен номер и проверка на суфикс.

Специфичен за браузъра идентификатор на сесията се съхранява в sessionStorage, докато постоянен Socket.IO канал позволява на бекенда да контролира кой екран да се покаже следващ. Използват се проверки за CAPTCHA и презареждане на браузъра за филтриране на трафика, преди да се съберат идентификационните данни.

Страницата филтрира личните имейл домейни и допуска само напреднали корпоративни акаунти, насочвайки кампанията към ценни корпоративни самоличности.

След като жертвата въведе своите данни за вход, атакуващите ги използват, за да се впишат в реалната услуга. Фалшивата страница след това показва същата заявка за MFA и изпраща кода на жертвата обратно на атакуващите.

Ако автентификацията е успешна, атакуващият получава автентифицирана сесия, докато жертвата може да бъде пренасочена към легитимна страница на Calendly, за да се намали подозрението.

Над 3000 URL адреса в споделена инфраструктура

Повечето от фишинг страниците, открити от CTM360 (около 96%), са използвали темата на Calendly. Много от тях са използвали Cloudflare, за да скрият реалните сървъри на атакуващите.

Фалшивият брандиран портал за набиране на персонал е използвал 116 уникални наблюдавани хоста. CTM360 установи, че 93,1% използват специализирани или регистрирани хостове, като 50.9% са хоствани на AWS EC2 IP адреси и диапазони. Повтарящите се имена на хостове и повторно използваната инфраструктура показват, че множество фишинг сайтове са били внедрени чрез споделена конфигурация.

Сред 813 дедупликирани регистрирани домейни, .cfd е най-често срещаният домейн от първо ниво с 40%, следван от .com с 25,1%, .info с 15,1%, .works с 10,5% и .work с 6,3%.

Кампанията е проектирана и за бързо ребрандиране. Същият шаблон може да бъде адаптиран чрез промяна на името на работодателя, самоличността на служителя по подбор, фона, слогана и доставчика на автентификация, като се запазва същият поток за 30-минутна среща и вход.

Най-засегнатите индустрии са били набирането на персонал, технологиите, луксозните стоки и туризмът, съставляващи около 58% от използваните марки.

Как да разпознаем атаката и да реагираме на нея

Потребителите трябва да проверяват нежеланите покани за интервю чрез независим фирмен канал и да навигират до официалния кариерен сайт на организацията, вместо да използват връзки в съобщението.

Истинският вход с Google трябва да се извършва на accounts.google.com или друг проверен домейн на Google. При BitB атака видимата адресна лента и катинарчето са част от самата уеб страница, фалшивият прозорец не може да бъде преместен извън текущия раздел на браузъра, а контролите на браузъра или връзките за поверителност може да са просто декоративни. Друг предупредителен знак е, когато мениджърът на пароли не разпознава или не попълва автоматично очаквания домейн.

Организациите могат да намалят излагането на риск чрез използване на устойчива на фишинг автентификация като ключове за достъп (passkeys) или хардуерно поддържана WebAuthn, наблюдение за сходни домейни за набиране на персонал и съпоставяне на подозрителни имейли.