RecruitTrap: фишинг под видом собеседований крадёт корпоративные учётные данные
Кампания RecruitTrap использует фишинговые сообщения, замаскированные под приглашения на собеседования. Злоумышленники выдают себя за сотрудников HR-отделов известных организаций и применяют общедоступную информацию из профилей пользователей, чтобы создавать реалистичные сценарии подбора персонала и планирования встреч.
Такой подход повышает вероятность того, что получатель доверится сообщению и перейдет по встроенной ссылке. Фишинговая инфраструктура меняет внешний вид в зависимости от устройства жертвы.
Разные интерфейсы для компьютеров и мобильных устройств
На настольных системах пользователям показывают имитацию окна браузера внутри браузера, известную как Browser-in-the-Browser (BitB). Интерфейс предназначен для имитации легитимного запроса аутентификации.
На мобильных устройствах кампания заменяет его полноэкранной поддельной страницей входа. Отсутствие видимых элементов управления браузером и информации о URL на небольших экранах затрудняет распознавание мошеннической страницы.
Фокус на корпоративных учетных записях
Фишинговый набор инструментов применяет строгую валидацию входных данных и отбирает высокоценные цели. Он отклоняет адреса электронной почты частных лиц и требует корпоративные учетные данные. Это указывает на целенаправленную попытку получить доступ к корпоративным аккаунтам.
Скомпрометированные учетные записи могут раскрыть OAuth-токены, внутреннюю переписку и связанные облачные приложения. Полученная информация потенциально позволяет организовать последующий доступ и перемещение внутри компании.
Устойчивая инфраструктура и имитация брендов
Анализ годовой телеметрии показывает, что кампания опирается на устойчивую инфраструктуру, а не на постоянно меняющиеся сети. Домены, имитирующие бренды, обычно используют схемы именования вроде «company-global.com» и «company-careers.com».
Повторяющаяся инфраструктура была связана с Amazon.com и SEDO GmbH на уровне ASN, а также с подсетями 91.195.240.0/22 и 13.52.128.0/18.
В ходе расследования выявили 46 ранее не публиковавшихся индикаторов компрометации.
Какие организации имитировали злоумышленники
В рамках кампании имперсонации подверглись организации из различных отраслей, включая технологический сектор, авиацию, розничную торговлю, рынок роскошных товаров, электронную коммерцию и профессиональные услуги.
Среди упоминаемых организаций:
- Amazon;
- Apple;
- Louis Vuitton;
- FIFA;
- Emirates Group;
- Boeing;
- Heineken;
- Deloitte;
- CNRG;
- Lego.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



