ΑρχικήSecurityGoogle ‘Careers’ scam παγιδεύει υποψήφιους εργαζομένους

Google ‘Careers’ scam παγιδεύει υποψήφιους εργαζομένους

Οι απατεώνες έχουν αρχίσει να υποδύονται την ομάδα ‘Careers’ της Gοogle για να εξαπατήσουν τα θύματα και να τους αποσπάσουν τα διαπιστευτήριά τους. Σύμφωνα με εύρημα της Sublime Security, οι επιτιθέμενοι στέλνουν μηνύματα που φαίνεται να προέρχονται από την ομάδα πρόσληψης της Google — ρωτώντας ‘Είστε ανοιχτοί για συζήτηση;’. Στη συνέχεια, οδηγούν τα θύματα μέσω μιας ψεύτικης διαδικασίας κράτησης, που τα κατευθύνει σε μια πλαστή σελίδα σύνδεσης. Η απάτη εκμεταλλεύεται την προσοχή των υποψήφιων εργαζομένων και χρησιμοποιεί έξυπνες μεθόδους αποφυγής για να περάσει από τις άμυνες των email. Βασίζεται περισσότερο στο ανθρώπινο λάθος παρά σε τεχνική παραβίαση. Ο τελικός στόχος της επίθεσης είναι η συλλογή διαπιστευτηρίων λογαριασμού Goοgle και η πλήρης πρόσβαση στα email, τα αρχεία και τα δεδομένα cloud του θύματος.

Google ‘Careers’ scam

Google Careers απάτη: Έξυπνες μεταμφιέσεις και δυναμική αποφυγή

Η ανάλυση της Sublime αποκάλυψε ότι η επίθεση ξεκινά με ένα μήνυμα που υποδύεται το Gοogle Careers. Αποστέλλεται σε πολλές γλώσσες (Αγγλικά, Ισπανικά, Σουηδικά, μεταξύ άλλων) και από διάφορες διευθύνσεις αποστολέων που μιμούνται υπηρεσίες πρόσληψης. Το κόλπο συνεχίζεται με έναν σύνδεσμο ‘Book a Call‘ που οδηγεί σε μια σελίδα που μοιάζει με το πρόγραμμα της Gοogle και καταλήγει σε μια τυπική ψεύτικη σελίδα σύνδεσης. Οι επιτιθέμενοι χρησιμοποίησαν νέα domains (apply.gcareersapplyway[.]com) και εφάρμοσαν HTML κόλπα, όπως το σπάσιμο του κειμένου ‘Google Careers’ σε πολλαπλά στοιχεία για να αποφύγουν τους σαρωτές.

Δείτε επίσης: Sharepoint: Κινέζοι στοχεύουν οργανισμούς μέσω της ευπάθειας ToolShell

‘Παρατηρήσαμε μια ενδιαφέρουσα τακτική αποφυγής σε αυτές τις επιθέσεις‘, δήλωσαν οι ερευνητές της Sublime. ‘Οι επιτιθέμενοι έσπασαν τις λέξεις ‘Google Careers’ με HTML formatting για να αποφύγουν τους σαρωτές κειμένου. Σε μία περίπτωση, έβαλαν κάθε γράμμα του ‘Google’ σε δικό του <label> element

Η Sublime παρατήρησε πολλαπλές περιπτώσεις ‘κατάχρησης ή παραβίασης υπηρεσίας‘ για την παράδοση μηνυμάτων. Οι υπηρεσίες, που καταχράστηκαν οι επιτιθέμενοι, περιλάμβαναν τις Salesforce, Recruitee, Addecco, Muckrack, κ.λπ. Οι επιτιθέμενοι ενσωμάτωσαν, επίσης, ένα πλαστό βήμα επαλήθευσης ανθρώπου: μετά τον σύνδεσμο ‘Book a Call’, το θύμα βλέπει μια πραγματική ή ψεύτικη σελίδα Cloudflare Turnstile πριν ανακατευθυνθεί στο ψεύτικο πρόγραμμα και τελικά στη φόρμα συλλογής διαπιστευτηρίων.

Δείτε επίσης: Η PassiveNeuron APT χρησιμοποιεί τα Neursite και NeuralExecutor

Google ‘Careers’ scam παγιδεύει υποψήφιους εργαζομένους

Τι πρέπει να κάνουν οι οργανισμοί

Η Sublime παρατήρησε μια εξελιγμένη υποδομή backend που υποστηρίζει τη λειτουργία phishing. Αντί να βασίζονται απλώς σε μια στατική ψεύτικη σελίδα σύνδεσης, οι επιτιθέμενοι χρησιμοποίησαν νεοεγγεγραμμένα domains (όπως gappywave[.]com, gcareerspeople[.]com) και διακομιστές εντολών και ελέγχου (C2), όπως το satoshicommands[.]com, για την επεξεργασία των κλεμμένων διαπιστευτηρίων.

Επιπλέον, το HTML και το JavaScript των ψεύτικων σελίδων περιλάμβαναν αλληλεπιδράσεις με ένα αρχείο ‘gw.php’, που χειρίζεται την επικοινωνία backend, υποδεικνύοντας ένα πιο δυναμικό phishing κιτ (παρά μια απλή στατική σελίδα-κλώνο).

Δείτε επίσης: Azure: Πώς οι χάκερ μιμήθηκαν Microsoft apps και ξεγέλασαν χρήστες

Google ‘Careers’ scam παγιδεύει υποψήφιους εργαζομένους

Η Sublime δημοσίευσε μια λίστα με δείκτες παραβίασης (IOCs), συμπεριλαμβανομένων διακομιστών WebSocket και μιας μακράς λίστας με landing-page domains. Η εταιρεία κυβερνοασφάλειας δεν πρότεινε λύσεις προστασίας, αλλά γενικά συνιστάται η επιβολή ισχυρής πολυπαραγοντικής αυθεντικοποίησης (MFA), η ανάπτυξη στρατηγικών άμυνας με βάση την ταυτότητα, η παρακολούθηση για ασυνήθιστα μοτίβα σύνδεσης και τοποθεσίες, και η εκπαίδευση των εργαζομένων, ώστε να αντιμετωπίζουν με σκεπτικισμό ανεπιθύμητες προσκλήσεις και μηνύματα. Ενώ οι δράστες πίσω από αυτήν την καμπάνια παραμένουν άγνωστοι, παρόμοιες επιθέσεις έχουν αναφερθεί πρόσφατα, με μία επιχείρηση (Contagious Interviews) να αποδίδεται σε μια βορειοκορεατική APT.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS