- Регистрация
- 29.05.26
- Сообщения
- 268
- Реакции
- 108

В рамках фишинговой кампании более 30 известных брендов, включая Adobe, Netflix, Coca-Cola и OpenAI, выдают себя за компании, проводящие фальшивые собеседования, чтобы украсть учетные данные Google у специалистов по маркетингу.
Данная операция использует в своих целях легитимную облачную платформу управления персоналом PeopleForce и домен, связанный с сервисом Salesforce Marketing Cloud, с целью перенаправления получателя на вредоносную целевую страницу.
Для дальнейшего укрепления доверия и повышения шансов на успех злоумышленник использует имена и фотографии реальных рекрутеров из компаний, выдающих себя за него.
Уилл Томас, старший советник компании Team Cymru, занимающейся анализом угроз в сфере кибербезопасности, проанализировал кампанию и обнаружил, что фишинговое письмо якобы отправлено от «рекрутера, ищущего сотрудников на маркетинговые должности».
Исследователь обнаружил, что злоумышленник использует как минимум 34 домена, выдавая себя за крупные компании из следующих секторов:
- Авиакомпании и путешествия: American Airlines, Booking.com, Delta Air Lines, United Airlines
- Продукты питания и напитки: Coca-Cola, PepsiCo, Red Bull
- Одежда и предметы роскоши: Adidas, Louis Vuitton, Sephora, Levis
- Подбор персонала, консалтинг и технологии: Adobe, Aquent, ManpowerGroup, McKinsey & Company, OpenAI
- Гостиничный бизнес и маркетинг: Marriott, Omnicom Group
- Развлечения и спорт: FIFA, Netflix
Исследователь отметил, что, хотя фишинговые электронные письма, по-видимому, исходят от PeopleForce, скрытые ссылки ведут на домен exct[.]net , который управляется компанией Salesforce после приобретения платформы автоматизации маркетинга ExactTarget, теперь переименованной в Salesforce Marketing Cloud.
Wise Agent ( wiseagent[.]com ), которое, в свою очередь, перенаправляет на фишинговую целевую страницу. ExactTarget перенаправляет на облачное программное обеспечение для управления взаимоотношениями с клиентами (CRM) в сфере недвижимости
Издание BleepingComputer обнаружило, что эта операция действовала как минимум пять месяцев и первоначально использовала адреса электронной почты Outlook с названием компании, от имени которой она выдавала себя.
В одном из фишинговых писем, выдававшемся за сообщение от рекрутера Adidas Для просмотра ссылки Войди

Фишинговое письмо с целью кражи пароля от Gmail.
Источник: Для просмотра ссылки Войди
При нажатии на ссылку календаря получатель перенаправлялся на целевую страницу злоумышленника adidas-hiring[.]com.
Для продолжения процесса назначения встречи с рекрутером потенциальной жертве предлагается войти в свой аккаунт Google.

Поддельная страница планирования встреч, имитирующая Adidas.
Источник: BleepingComputer
Нажатие на кнопку «Продолжить с Google» запускает поддельное всплывающее окно входа в Google, отображаемое на фишинговой странице и имитирующее аутентификацию Google.
Хотя всплывающее окно может выглядеть как обычное окно браузера, на самом деле это всего лишь HTML- и CSS-код, отображаемый внутри фишинговой страницы — метод, известный как Для просмотра ссылки Войди
Используя современные инструменты веб-разработки, злоумышленник может имитировать все элементы легитимной всплывающей страницы аутентификации.

Поддельная форма аутентификации Google
Источник: BleepingComputer
Хотя неясно, как злоумышленник получил доступ к легитимным платформам, злоупотребление ими не подразумевает компрометации сервисов.
Один из возможных вариантов — создание подлинного аккаунта специально для этой кампании или использование скомпрометированных учетных записей, что позволяет настроить цепочку перенаправлений и целевую страницу.
Список доменов, обнаруженных в ходе этой фишинговой кампании, доступен в Для просмотра ссылки Войди
Для просмотра ссылки Войди
Последнее редактирование: