Η ανίχνευση της απάτης απομακρυσμένης απασχόλησης έχει γίνει κρίσιμη προτεραιότητα για τους οργανισμούς που επιδιώκουν να ασφαλίσουν τις ψηφιακές διαδικασίες πρόσληψης και να προστατεύσουν ευαίσθητα συστήματα. Αυτό προσπαθεί τώρα να αποτρέψει η Splunk.
Τους τελευταίους μήνες, κακόβουλοι παράγοντες που υποδύονται νόμιμους προσληφθέντες έχουν χρησιμοποιήσει εξελιγμένες τακτικές για να παρακάμψουν τους ελέγχους πριν την πρόσληψη και να ενσωματωθούν στα εταιρικά δίκτυα.
Δείτε επίσης: Η TA415 χρησιμοποιεί Google Sheets & Calendar για επικοινωνίες C2

Αυτός ο αναδυόμενος απειλητικός παράγοντας, γνωστός ως Απάτη Απομακρυσμένης Απασχόλησης (REF), εκμεταλλεύεται τα κενά μεταξύ των ροών εργασίας ανθρώπινου δυναμικού και της παρακολούθησης ασφάλειας, επιτρέποντας στους κακόβουλους εσωτερικούς χρήστες να αποκτήσουν διαρκή πρόσβαση και να εξάγουν δεδομένα υπό την κάλυψη της ταυτότητας ενός νόμιμου υπαλλήλου.
Τα αρχικά στάδια της REF περιλαμβάνουν κακόβουλους παράγοντες που κατασκευάζουν προσεκτικά βιογραφικά, περνούν ελέγχους ιστορικού και προγραμματίζουν συνεντεύξεις που φαίνονται αδιαχώριστες από τους γνήσιους υποψήφιους. Μόλις ενσωματωθούν, ζητούν την αποστολή εταιρικών περιουσιακών στοιχείων—φορητών υπολογιστών, κινητών ή δικτυακών διακριτικών—σε διευθύνσεις που συχνά αποκλίνουν από τις υποτιθέμενες τοποθεσίες τους.
Μέσω προσεκτικής συσχέτισης των αρχείων διαχείρισης περιουσιακών στοιχείων με τα δεδομένα παρακολούθησης υποψηφίων, οι οργανώσεις μπορούν να αποκαλύψουν διαφορές που υποδεικνύουν δόλια δραστηριότητα. Οι αναλυτές της Splunk εντόπισαν το πρώτο κύμα αυτών των ανωμαλιών αντιστοιχίζοντας τα αρχεία αποστολής του ServiceNow με τα προφίλ υπαλλήλων του Workday, επισημαίνοντας περιπτώσεις όπου η τοποθεσία παράδοσης δεν ευθυγραμμίστηκε με την καταγεγραμμένη πολιτεία κατοικίας του υπαλλήλου.
Δείτε ακόμα: Ad fraud: Η Google αποσύρει 224 εφαρμογές από το Play Store

Οι αναλυτές της Splunk σημείωσαν ότι οι παράγοντες REF συχνά χρησιμοποιούν μη τυπικές υπηρεσίες VPN για να αποκρύψουν τις πραγματικές διευθύνσεις IP και τις γεωτοποθεσίες τους. Ενώ τα εικονικά ιδιωτικά δίκτυα είναι κοινά για νόμιμη απομακρυσμένη εργασία, οι ασυνέπειες μεταξύ των αναμενόμενων τελικών σημείων εταιρικού VPN και των ασυνήθιστων παρόχων VPN τρίτων μερών αποτελούν ισχυρούς δείκτες απάτης. Δημιουργώντας βασικές γραμμές στα αρχεία καταγραφής Παρόχου Ταυτότητας (IdP)—όπως Okta ή Duo—οι ομάδες ασφαλείας μπορούν να ανιχνεύσουν ανώμαλες συνεδρίες VPN και να επιβάλουν ζώνες δικτύου που αποκλείουν μη εξουσιοδοτημένες υπηρεσίες ανωνυμοποίησης.
Πέρα από την αποφυγή επιπέδου μεταφοράς, οι παράγοντες REF μπορεί να χρησιμοποιούν απίθανες τακτικές ταξιδιού για να αποκρύψουν την προέλευσή τους. Προσπάθειες σύνδεσης από γεωγραφικά απομακρυσμένες τοποθεσίες σε απίθανους χρόνους—όπως μια σύνδεση από το Λονδίνο λίγα λεπτά μετά από μια συνεδρία στη Νέα Υόρκη—υπογραμμίζουν την ανάγκη για γεωχωρικές αναλύσεις.
Το Authentication Data Model της Splunk Enterprise Security μπορεί να υπολογίσει την κατά προσέγγιση ταχύτητα ταξιδιού μεταξύ των γεγονότων σύνδεσης για να αναδείξει αυτές τις ανωμαλίες, επιτρέποντας γρήγορη διερεύνηση πριν κλιμακωθεί μια παραβίαση. Μια εις βάθος ματιά στον πιο διαδεδομένο μηχανισμό μόλυνσης REF αποκαλύπτει πώς οι αρχικές ασυνέπειες αποστολής συσκευών παρέχουν το έρεισμα για συνεχή πρόσβαση.
Οι κακόβουλοι παράγοντες ζητούν να αποσταλούν εταιρικοί φορητοί υπολογιστές σε εναλλακτικές τοποθεσίες, συχνά επικαλούμενοι επείγουσες προσωπικές καταστάσεις για να δικαιολογήσουν τις ασυμφωνίες. Μόλις φτάσει η συσκευή, οι ενσωματωμένες τακτικές διατήρησης—όπως η εγκατάσταση μη εξουσιοδοτημένων εργαλείων απομακρυσμένης πρόσβασης—εξασφαλίζουν συνεχή συνδεσιμότητα.
Δείτε επίσης: Red AI Range: Ανακαλύψτε και αντιμετωπίστε ευπάθειες AI

Οι ομάδες ασφαλείας μπορούν να αποτρέψουν αυτές τις λειτουργίες συσχετίζοντας τα δεδομένα του συστήματος παρακολούθησης υποψηφίων (ATS) με τα αρχεία περιουσιακών στοιχείων IT στη Splunk. Με την αυτοματοποίηση αυτής της ανίχνευσης, οι οργανιμοί μπορούν να αναδείξουν άμεσα πιθανά περιστατικά REF, προκαλώντας κοινές έρευνες από τις ομάδες ασφαλείας και ανθρώπινου δυναμικού.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
