Угрозы Фишинговая атака маскируется под собеседование в крупной компании с целью кражи учетных записей Google.

Procurator

Experienced
Local User
Регистрация
29.05.26
Сообщения
268
Реакции
108


В рамках фишинговой кампании более 30 известных брендов, включая Adobe, Netflix, Coca-Cola и OpenAI, выдают себя за компании, проводящие фальшивые собеседования, чтобы украсть учетные данные Google у специалистов по маркетингу.


Данная операция использует в своих целях легитимную облачную платформу управления персоналом PeopleForce и домен, связанный с сервисом Salesforce Marketing Cloud, с целью перенаправления получателя на вредоносную целевую страницу.


Для дальнейшего укрепления доверия и повышения шансов на успех злоумышленник использует имена и фотографии реальных рекрутеров из компаний, выдающих себя за него.


Уилл Томас, старший советник компании Team Cymru, занимающейся анализом угроз в сфере кибербезопасности, проанализировал кампанию и обнаружил, что фишинговое письмо якобы отправлено от «рекрутера, ищущего сотрудников на маркетинговые должности».


Исследователь обнаружил, что злоумышленник использует как минимум 34 домена, выдавая себя за крупные компании из следующих секторов:


  • Авиакомпании и путешествия: American Airlines, Booking.com, Delta Air Lines, United Airlines
  • Продукты питания и напитки: Coca-Cola, PepsiCo, Red Bull
  • Одежда и предметы роскоши: Adidas, Louis Vuitton, Sephora, Levis
  • Подбор персонала, консалтинг и технологии: Adobe, Aquent, ManpowerGroup, McKinsey & Company, OpenAI
  • Гостиничный бизнес и маркетинг: Marriott, Omnicom Group
  • Развлечения и спорт: FIFA, Netflix
Для просмотра ссылки Войди или Зарегистрируйся , что кампания основана на вложенных перенаправлениях — методе, который направляет посетителей через несколько легитимных сервисов, прежде чем они попадут на вредоносную целевую страницу.


Исследователь отметил, что, хотя фишинговые электронные письма, по-видимому, исходят от PeopleForce, скрытые ссылки ведут на домен exct[.]net , который управляется компанией Salesforce после приобретения платформы автоматизации маркетинга ExactTarget, теперь переименованной в Salesforce Marketing Cloud.


Wise Agent ( wiseagent[.]com ), которое, в свою очередь, перенаправляет на фишинговую целевую страницу. ExactTarget перенаправляет на облачное программное обеспечение для управления взаимоотношениями с клиентами (CRM) в сфере недвижимости


Издание BleepingComputer обнаружило, что эта операция действовала как минимум пять месяцев и первоначально использовала адреса электронной почты Outlook с названием компании, от имени которой она выдавала себя.


В одном из фишинговых писем, выдававшемся за сообщение от рекрутера Adidas Для просмотра ссылки Войди или Зарегистрируйся получателю предлагалось назначить встречу для обсуждения потенциальной вакансии в компании.



Фишинговое письмо с целью кражи пароля от Gmail.
Источник: Для просмотра ссылки Войди или Зарегистрируйся

При нажатии на ссылку календаря получатель перенаправлялся на целевую страницу злоумышленника adidas-hiring[.]com.


Для продолжения процесса назначения встречи с рекрутером потенциальной жертве предлагается войти в свой аккаунт Google.



Поддельная страница планирования встреч, имитирующая Adidas.
Источник: BleepingComputer

Нажатие на кнопку «Продолжить с Google» запускает поддельное всплывающее окно входа в Google, отображаемое на фишинговой странице и имитирующее аутентификацию Google.


Хотя всплывающее окно может выглядеть как обычное окно браузера, на самом деле это всего лишь HTML- и CSS-код, отображаемый внутри фишинговой страницы — метод, известный как Для просмотра ссылки Войди или Зарегистрируйся (BitB).


Используя современные инструменты веб-разработки, злоумышленник может имитировать все элементы легитимной всплывающей страницы аутентификации.



Поддельная форма аутентификации Google
Источник: BleepingComputer

Хотя неясно, как злоумышленник получил доступ к легитимным платформам, злоупотребление ими не подразумевает компрометации сервисов.


Один из возможных вариантов — создание подлинного аккаунта специально для этой кампании или использование скомпрометированных учетных записей, что позволяет настроить цепочку перенаправлений и целевую страницу.


Список доменов, обнаруженных в ходе этой фишинговой кампании, доступен в Для просмотра ссылки Войди или Зарегистрируйся на GitHub.

Для просмотра ссылки Войди или Зарегистрируйся
 
Последнее редактирование: