گزارش CTM360 نشان می‌دهد کمپینی با موضوع جذب نیرو بیش از 3,000 آدرس فیشینگ تولید کرده است. مهاجمان با ساخت صفحات زمان‌بندی مصاحبهٔ جعلی و به‌کارگیری تکنیک Browser-in-the-Browser (BitB) یا شبیه‌سازی پنجرهٔ مرورگر، اعتبارهای Google و Facebook را می‌سرقتند و حتی احراز هویت چندعاملی (MFA) را به‌صورت بلادرنگ دور می‌زنند.

چه چیزی دیده شد

دامنه اهداف و نقش‌های هدف‌گرفته‌شده

CTM360 طی دو ماه بیش از 3,000 URL فیشینگ شناسایی کرد که خود را به‌عنوان استخدام‌کنندهٔ بیش از 50 سازمان در 14 صنعت معرفی می‌کردند. تمرکز حملات عمدتاً روی نقش‌های بازاریابی بود؛ زیرا حساب‌های بازاریابی دسترسی به پلتفرم‌های تبلیغاتی، اکانت‌های شرکتی شبکه‌های اجتماعی، ایمیل و داده‌های مشتریان را فراهم می‌کنند.

نمای یکی از صفحات زمان‌بندی جعلی مورد استفاده در کمپین RecruitTrap

روش انجام حمله

مراحل اولیه و مسیرهای فریب

حملات اغلب با یک ایمیل یا دعوت جلسهٔ ناخواسته آغاز می‌شود که به‌ظاهر از یک استخدام‌کنندهٔ شناخته‌شده ارسال شده و گیرنده را به زمان‌بندی مصاحبه یا گفت‌وگوی غیررسمی دعوت می‌کند. قربانیان به یکی از دو مسیر هدایت می‌شوند:

  • صفحهٔ زمان‌بندی جعلی شبیه Calendly که برند کارفرما و مشخصات استخدام‌کنندهٔ واقعی را تقلید می‌کند.
  • پرتال استخدامی ساختگی که از کاربر تاریخ، زمان و اطلاعات تماس پایه را می‌پرسد.

Browser-in-the-Browser (BitB) و پنجره‌های ورود جعلی

در هر دو مسیر کاربر به دکمهٔ «Continue with Google/Facebook» هدایت شده و یک پنجرهٔ احراز هویت جعلی با نوار آدرس و قفل شبیه‌سازی‌شده نمایش داده می‌شود؛ همان تکنیک Browser-in-the-Browser (BitB) که حتی روی موبایل ممکن است به‌صورت صفحهٔ تمام‌صفحهٔ ورود جعلی ظاهر شود. این شبیه‌سازی پیچیده باعث می‌شود کاربران کمتر متوجه جعلی‌بودن پنجره شوند.

کیت فیشینگ و سازوکار فنی

اجزا و رفتار ماشین‌حالت

تحلیل فنی CTM360 نشان می‌دهد صفحات به‌صورت یک ماشین حالت رفتار می‌کنند: رابط مبتنی بر Svelte/SvelteKit کاربران را مرحله‌به‌مرحله از CAPTCHA، ورود نام کاربری و گذرواژه تا روش‌های مختلف احراز هویت دومرحله‌ای (OTP، مطابقت شماره تلفن و بررسی پسوند) هدایت می‌کند. شناسهٔ جلسه در sessionStorage نگهداری می‌شود و یک کانال Socket.IO پایدار با سرور امکان مدیریت دینامیک صفحات را فراهم می‌سازد.

همچنین از چک‌های CAPTCHA و بن‌لود مرورگر برای فیلتر ترافیک و ردکردن ایمیل‌های شخصی استفاده شده تا تنها حساب‌های سازمانی باارزش هدف‌گیری شوند.

نمایش مراحل مختلف کیت فیشینگ شامل CAPTCHA و فرم ورود

چگونگی دورزدن MFA

روند حمله به احراز هویت چندعاملی

  • مهاجم ابتدا نام کاربری و گذرواژه را از صفحهٔ جعلی دریافت می‌کند.
  • با همان اطلاعات به سرویس واقعی وارد می‌شود؛ سرویس درخواست MFA ارسال می‌کند.
  • صفحهٔ جعلی همان درخواست را به کاربر نشان می‌دهد و کد دریافتی را از کاربر می‌گیرد و فوراً به مهاجم منتقل می‌کند.
  • در صورت موفقیت، مهاجم نشست authenticated دریافت می‌کند و قربانی معمولاً به صفحهٔ واقعی مانند Calendly هدایت می‌شود تا اتفاق مشکوکی در ابتدا احساس نکند.

زیرساخت و الگوی دامنه‌ها

نحوهٔ توزیع و میزبانی

حدود 96% صفحات شناسایی‌شده از تم Calendly استفاده می‌کردند و بسیاری از مهاجمان از Cloudflare برای پنهان‌کردن سرورهای اصلی بهره برده‌اند. از بین 813 دامنهٔ منحصربه‌فرد، دامنهٔ سطح‌بالای .cfd با حدود 40% بیشترین استفاده را داشت، سپس .com با 25.1% و .info با 15.1% قرار گرفتند. پرتالی که مخصوص برندها بود روی 116 میزبان یکتا انتشار یافت و بیش از 50.9% از میزبان‌های ثبت‌شده روی آدرس‌ها یا بازه‌های IP مرتبط با AWS EC2 قرار داشتند؛ نشانهٔ استفاده از زیرساخت مشترک و قابل تکرار برای بازبرندینگ سریع.

توزیع دامنه‌ها و زیرساخت‌های مورد استفاده در کمپین RecruitTrap

اقدامات فوری برای کاربران و سازمان‌ها

برای کاربران

  • دعوت‌های مصاحبهٔ ناخواسته را از طریق کانال‌های رسمی شرکت تأیید کنید. به‌جای کلیک روی لینک داخل ایمیل، مستقیماً به صفحهٔ رسمی فرصت‌های شغلی سازمان مراجعه کنید.
  • اگر اطلاعات ورود یا کد MFA را وارد کرده‌اید، فوراً گذرواژه را تغییر دهید، ورودهای مشکوک را بررسی کنید و در صورت امکان MFA را مجدداً ثبت کنید. از مدیر رمز عبور استفاده کنید تا گذرواژه‌ها امن و یکتا بمانند.
  • به هشدارهای ورود غیرمعمول یا درخواست‌های MFA که ناگهانی ارسال می‌شوند توجه کنید؛ قبل از تأیید هر درخواست، از طریق کانال‌های جداگانه با فرستنده تماس بگیرید.

برای سازمان‌ها

  • روش‌های احراز هویت مقاوم در برابر فیشینگ مانند passkeys و WebAuthn با پشتیبانی سخت‌افزاری را پیاده‌سازی کنید تا وابستگی به OTPهای متنی کاهش یابد.
  • نظارت فعال بر دامنه‌های شبیه‌سازی‌شدهٔ استخدام، ثبت دامنه‌های مشابه برند و مسدودسازی سریع نمونه‌های فیشینگ را در دستور کار قرار دهید.
  • همبستگی ایمیل‌های استخدام با الگوهای نشست و جلسهٔ غیرمعمول، و تحلیل رفتار برای تعیین اولویت پاسخ‌دهی به هشدارها را تقویت کنید.
  • آموزش هدفمند به تیم‌های منابع انسانی و بازاریابی دربارهٔ انواع فیشینگ استخدامی و نشانه‌های پنجره‌های ورود جعلی ارائه دهید.

منابع

تحلیل کامل CTM360 تحت عنوان RecruitTrap جزئیات فنی بیشتر را ارائه می‌دهد: گزارش CTM360. برای مرجع سریع‌تر دربارهٔ مفاهیم پایه‌ای فیشینگ و احراز هویت چندعاملی به منابع عمومی مانند Wikipedia: Phishing و Wikipedia: Multi-factor authentication مراجعه کنید.

جمع‌بندی و چشم‌انداز

کمپین RecruitTrap نشان می‌دهد مهاجمان قالب‌ها و زیرساخت‌های خود را سریع بازبرندینگ می‌کنند تا از شناسایی فرار کنند. مقابله مؤثر نیازمند ترکیبی از دفاع فنی، آموزش کاربران و پذیرش روش‌های احراز هویتی مقاوم در برابر فیشینگ است. سازمان‌ها و کاربران که این سه ضلع را تقویت کنند، احتمال موفقیت حملات مشابه را به‌طور چشمگیری کاهش خواهند داد.

نقش آموزش و ابزارهای مقاوم در برابر فیشینگ در کاهش ریسک