Фишинговая кампания под видом собеседований использует вложенные редиректы для кражи учетных записей Gmail

phishing

Злоумышленники запустили масштабную фишинговую кампанию, нацеленную на специалистов в области маркетинга. Атака имитирует приглашение на собеседование от имени крупных международных брендов. Конечная цель - получение учетных данных Gmail жертвы. Инцидент затрагивает профессионалов из авиаперевозок, гостиничного бизнеса, ритейла, консалтинга, технологического сектора и развлечений, что указывает на широкую и тщательно подобранную базу целей.

Описание

Схема атаки начинается с электронного письма, которое выглядит как официальное обращение рекрутера. В письме получатель упоминается по имени и ссылается на его реальный опыт в маркетинге. Такая персонализация свидетельствует о предварительном сборе информации из открытых профилей или агрегированных баз утечек. Письмо содержит предложение записаться на собеседование через ссылку. При переходе по ней запускается цепочка перенаправлений через несколько легитимных интернет-сервисов.

Исследователи, изучающие данную кампанию, составили последовательность перенаправлений. Первоначальное письмо отправляется через платформу PeopleForce - облачную систему управления персоналом (HRM) и отслеживания кандидатов (ATS). Ссылка из письма ведет на домен Salesforce Marketing Cloud (exct[.]net), который затем перенаправляет трафик на сервис Wise Agent (wiseagent[.]com). Финальный редирект направляет пользователя на фишинговый сайт, размещенный на платформе Netlify и замаскированный под корпоративный карьерный портал. Например, наблюдались поддельные домены mckinsey-careers[.]com, aa-careers[.]com и другие, имитирующие официальные сайты известных компаний.

Использование цепочки доверенных сервисов усложняет обнаружение атаки как автоматическими фильтрами, так и самими получателями. Первые переходы происходят на легитимные домены, что не вызывает подозрений у систем безопасности. Только на последнем этапе пользователь попадает на поддельную страницу.

Финальная страница применяет технику "браузер в браузере" (Browser-in-the-Browser, BitB). Вместо реальной авторизации Google жертве показывается всплывающее окно, визуально имитирующее стандартное окно входа в Gmail. Это окно является подделкой, созданной средствами HTML и CSS. Пользователь, полагая, что вводит данные на настоящей странице Google, передает логин и пароль напрямую злоумышленникам. Из-за реалистичного оформления и контекста собеседования вероятность ввода учетных данных без дополнительной проверки возрастает.

Среди поддельных доменов, зафиксированных в рамках кампании, присутствуют ресурсы, маскирующиеся под American Airlines (aa-careers[.]com), Booking.com (booking-careers[.]com), Coca-Cola (cocacola-meetings[.]com), PepsiCo, Adidas, Louis Vuitton, OpenAI, Netflix, FIFA и многие другие. Полный перечень насчитывает несколько десятков доменов, что говорит о значительных ресурсах, вложенных в подготовку атаки.

Последствия компрометации учетной записи Gmail не ограничиваются потерей доступа к почте. Через Gmail злоумышленники получают доступ к корпоративной переписке (если учетная запись связана с рабочими сервисами), календарям, облачному хранилищу Google Drive, а также к возможности сброса паролей для других онлайн-сервисов, привязанных к этой почте. Для маркетологов, которые часто используют Gmail для деловой переписки, такой доступ открывает путь к социальной инженерии против их контактов, партнеров и клиентов.

Согласно анализу цепочки редиректов, атакующие максимально используют доверие к платформам, которые обычно не ассоциируются с фишингом. PeopleForce и ExactTarget в данном контексте используются как исходные точки, что затрудняет блочные списки на основе репутации отправителя. При этом сами сервисы не скомпрометированы - злоумышленники просто зарегистрировали легитимные учетные записи или использовали существующие функции интеграции для отправки писем.

Для защиты от подобных атак требуется комбинация технических мер и повышения осведомленности сотрудников. Организациям следует внедрить обязательную многофакторную аутентификацию (MFA) для всех корпоративных учетных записей, предпочтительно с использованием FIDO2 или других фишинг-устойчивых факторов. Системы защиты электронной почты должны быть настроены на анализ необычных цепочек перенаправлений и маркировку писем, отправляемых через сторонние HR-платформы, содержащих внешние ссылки. Настройки DMARC, DKIM и SPF помогают снизить риск подделки отправителя.

Также рекомендуется отслеживать регистрацию новых доменов, имитирующих бренды компании, и делиться индикаторами компрометации (IoC) с партнерскими организациями. Конечные пользователи должны быть обучены проверять личность рекрутера через официальные страницы карьеры или профили в LinkedIn, внимательно изучать полный URL в адресной строке и никогда не вводить пароль для входа в сторонние сервисы при бронировании встреч. Настоящие календарные системы не требуют ввода учетных данных Gmail.

Организации, которые подозревают, что их сотрудники могли стать жертвами такой атаки, должны исходить из сценария компрометации учетной записи. Необходимо провести судебный анализ доступа к почтовому ящику и связанным сервисам, принудительно сменить пароли и включить многофакторную аутентификацию на всех устройствах.

Эта кампания наглядно показывает, что даже при использовании современных технических средств защиты основным вектором остается социальная инженерия. Злоумышленники инвестируют в реалистичность сценариев и обходят фильтры, используя доверенные платформы. Ответным действием должно стать сочетание технологических барьеров и постоянного обучения персонала распознаванию подобных угроз.

Индикаторы компрометации

Domain

  • aa-careers.com
  • adidas-hiring.com
  • aquent-careers.netlify.app
  • booking-careers.com
  • careers-openai.com
  • cocacola-careerhub.com
  • cocacola-hr.com
  • cocacola-meetings.com
  • delta-careers.com
  • fifa-careerhub.com
  • fifa-careerportal.com
  • fifahr-careers.com
  • fifa-talenthub.com
  • fifaworldcup-jobs.com
  • hiring-louisvuitton.com
  • jobs-adobe.com
  • jobsatnetflix.com
  • jobs-delta.com
  • jobs-fifa.com
  • levis-careers.com
  • manpowergroupjobs.com
  • marriott-globalcareers.com
  • marriott-hiring.com
  • marriott-opportunities.com
  • mckinsey-careers.com
  • omnicom-hiring.com
  • omnicom-jobs.com
  • pepsico-jobs.com
  • redbull-hiring.com
  • sephora-careers.com
  • thecocacola-company.com
  • unitedairlines-careers.com

Комментарии: 0