RecruitTrap: фишинг под видом собеседований крадёт корпоративные учётные данные

Кампания RecruitTrap использует фишинговые сообщения, замаскированные под приглашения на собеседования. Злоумышленники выдают себя за сотрудников HR-отделов известных организаций и применяют общедоступную информацию из профилей пользователей, чтобы создавать реалистичные сценарии подбора персонала и планирования встреч.

Такой подход повышает вероятность того, что получатель доверится сообщению и перейдет по встроенной ссылке. Фишинговая инфраструктура меняет внешний вид в зависимости от устройства жертвы.

Разные интерфейсы для компьютеров и мобильных устройств

На настольных системах пользователям показывают имитацию окна браузера внутри браузера, известную как Browser-in-the-Browser (BitB). Интерфейс предназначен для имитации легитимного запроса аутентификации.

На мобильных устройствах кампания заменяет его полноэкранной поддельной страницей входа. Отсутствие видимых элементов управления браузером и информации о URL на небольших экранах затрудняет распознавание мошеннической страницы.

Фокус на корпоративных учетных записях

Фишинговый набор инструментов применяет строгую валидацию входных данных и отбирает высокоценные цели. Он отклоняет адреса электронной почты частных лиц и требует корпоративные учетные данные. Это указывает на целенаправленную попытку получить доступ к корпоративным аккаунтам.

Скомпрометированные учетные записи могут раскрыть OAuth-токены, внутреннюю переписку и связанные облачные приложения. Полученная информация потенциально позволяет организовать последующий доступ и перемещение внутри компании.

Устойчивая инфраструктура и имитация брендов

Анализ годовой телеметрии показывает, что кампания опирается на устойчивую инфраструктуру, а не на постоянно меняющиеся сети. Домены, имитирующие бренды, обычно используют схемы именования вроде «company-global.com» и «company-careers.com».

Повторяющаяся инфраструктура была связана с Amazon.com и SEDO GmbH на уровне ASN, а также с подсетями 91.195.240.0/22 и 13.52.128.0/18.

В ходе расследования выявили 46 ранее не публиковавшихся индикаторов компрометации.

Какие организации имитировали злоумышленники

В рамках кампании имперсонации подверглись организации из различных отраслей, включая технологический сектор, авиацию, розничную торговлю, рынок роскошных товаров, электронную коммерцию и профессиональные услуги.

Среди упоминаемых организаций:

  • Amazon;
  • Apple;
  • Louis Vuitton;
  • FIFA;
  • Emirates Group;
  • Boeing;
  • Heineken;
  • Deloitte;
  • CNRG;
  • Lego.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: