Фишинг кампания имитира повече от 30 известни марки, включително Adobe, Netflix, Coca-Cola и OpenAI, в фалшиви интервюта за работа с цел кражба на идентификационни данни за профили в Google от специалисти по маркетинг.
Операцията злоупотребява с легитимната облачна платформа за човешки ресурси PeopleForce и домейн, свързан с услугата Salesforce Marketing Cloud, преди да пренасочи получателя към зловредна целева страница.
За допълнително изграждане на доверие и увеличаване на шансовете за успех, атакуващият използва имената и снимките на реални служители по подбор на персонал в имитираните компании.
Уил Томас, старши съветник в компанията за разузнаване на киберсигурността Team Cymru, анализира кампанията и установи, че фишинг имейлът се представя за изпратен от „служител по подбор на персонал, търсещ кандидати за маркетингови роли“.
Изследователят разкри, че атакуващият използва най-малко 34 домейна, имитиращи високопрофилни компании в следните сектори:
- Авиокомпании и пътувания: American Airlines, Booking.com, Delta Air Lines, United Airlines
- Храни и напитки: Coca-Cola, PepsiCo, Red Bull
- Облекло и луксозни стоки: Adidas, Louis Vuitton, Sephora, Levis
- Подбор на персонал, консултации и технологии: Adobe, Aquent, ManpowerGroup, McKinsey & Company, OpenAI
- Хотелиерство и маркетинг: Marriott, Omnicom Group
- Развлечения и спорт: FIFA, Netflix
Томас установи, че кампанията разчита на вложени пренасочвания – техника, която насочва посетителите през множество легитимни услуги, преди да достигнат до зловредната целева страница. Въпреки че фишинг имейлите изглежда произхождат от PeopleForce, връзките в тях водят към домейна exct[.]net, управляван от Salesforce.
За да продължи процеса по насрочване на среща, потенциалната жертва е помолена да влезе в своя профил в Google. Кликването върху бутона „Вход с Google“ задейства фалшив изскачащ прозорец за вход, изобразен в самата фишинг страница, за да имитира автентификация на Google. Тази техника е известна като „браузър в браузъра“ (Browser-in-the-Browser - BitB).