گزارش CTM360 نشان میدهد کمپینی با موضوع جذب نیرو بیش از 3,000 آدرس فیشینگ تولید کرده است. مهاجمان با ساخت صفحات زمانبندی مصاحبهٔ جعلی و بهکارگیری تکنیک Browser-in-the-Browser (BitB) یا شبیهسازی پنجرهٔ مرورگر، اعتبارهای Google و Facebook را میسرقتند و حتی احراز هویت چندعاملی (MFA) را بهصورت بلادرنگ دور میزنند.
چه چیزی دیده شد
دامنه اهداف و نقشهای هدفگرفتهشده
CTM360 طی دو ماه بیش از 3,000 URL فیشینگ شناسایی کرد که خود را بهعنوان استخدامکنندهٔ بیش از 50 سازمان در 14 صنعت معرفی میکردند. تمرکز حملات عمدتاً روی نقشهای بازاریابی بود؛ زیرا حسابهای بازاریابی دسترسی به پلتفرمهای تبلیغاتی، اکانتهای شرکتی شبکههای اجتماعی، ایمیل و دادههای مشتریان را فراهم میکنند.
روش انجام حمله
مراحل اولیه و مسیرهای فریب
حملات اغلب با یک ایمیل یا دعوت جلسهٔ ناخواسته آغاز میشود که بهظاهر از یک استخدامکنندهٔ شناختهشده ارسال شده و گیرنده را به زمانبندی مصاحبه یا گفتوگوی غیررسمی دعوت میکند. قربانیان به یکی از دو مسیر هدایت میشوند:
- صفحهٔ زمانبندی جعلی شبیه Calendly که برند کارفرما و مشخصات استخدامکنندهٔ واقعی را تقلید میکند.
- پرتال استخدامی ساختگی که از کاربر تاریخ، زمان و اطلاعات تماس پایه را میپرسد.
Browser-in-the-Browser (BitB) و پنجرههای ورود جعلی
در هر دو مسیر کاربر به دکمهٔ «Continue with Google/Facebook» هدایت شده و یک پنجرهٔ احراز هویت جعلی با نوار آدرس و قفل شبیهسازیشده نمایش داده میشود؛ همان تکنیک Browser-in-the-Browser (BitB) که حتی روی موبایل ممکن است بهصورت صفحهٔ تمامصفحهٔ ورود جعلی ظاهر شود. این شبیهسازی پیچیده باعث میشود کاربران کمتر متوجه جعلیبودن پنجره شوند.
کیت فیشینگ و سازوکار فنی
اجزا و رفتار ماشینحالت
تحلیل فنی CTM360 نشان میدهد صفحات بهصورت یک ماشین حالت رفتار میکنند: رابط مبتنی بر Svelte/SvelteKit کاربران را مرحلهبهمرحله از CAPTCHA، ورود نام کاربری و گذرواژه تا روشهای مختلف احراز هویت دومرحلهای (OTP، مطابقت شماره تلفن و بررسی پسوند) هدایت میکند. شناسهٔ جلسه در sessionStorage نگهداری میشود و یک کانال Socket.IO پایدار با سرور امکان مدیریت دینامیک صفحات را فراهم میسازد.
همچنین از چکهای CAPTCHA و بنلود مرورگر برای فیلتر ترافیک و ردکردن ایمیلهای شخصی استفاده شده تا تنها حسابهای سازمانی باارزش هدفگیری شوند.
چگونگی دورزدن MFA
روند حمله به احراز هویت چندعاملی
- مهاجم ابتدا نام کاربری و گذرواژه را از صفحهٔ جعلی دریافت میکند.
- با همان اطلاعات به سرویس واقعی وارد میشود؛ سرویس درخواست MFA ارسال میکند.
- صفحهٔ جعلی همان درخواست را به کاربر نشان میدهد و کد دریافتی را از کاربر میگیرد و فوراً به مهاجم منتقل میکند.
- در صورت موفقیت، مهاجم نشست authenticated دریافت میکند و قربانی معمولاً به صفحهٔ واقعی مانند Calendly هدایت میشود تا اتفاق مشکوکی در ابتدا احساس نکند.
زیرساخت و الگوی دامنهها
نحوهٔ توزیع و میزبانی
حدود 96% صفحات شناساییشده از تم Calendly استفاده میکردند و بسیاری از مهاجمان از Cloudflare برای پنهانکردن سرورهای اصلی بهره بردهاند. از بین 813 دامنهٔ منحصربهفرد، دامنهٔ سطحبالای .cfd با حدود 40% بیشترین استفاده را داشت، سپس .com با 25.1% و .info با 15.1% قرار گرفتند. پرتالی که مخصوص برندها بود روی 116 میزبان یکتا انتشار یافت و بیش از 50.9% از میزبانهای ثبتشده روی آدرسها یا بازههای IP مرتبط با AWS EC2 قرار داشتند؛ نشانهٔ استفاده از زیرساخت مشترک و قابل تکرار برای بازبرندینگ سریع.
اقدامات فوری برای کاربران و سازمانها
برای کاربران
- دعوتهای مصاحبهٔ ناخواسته را از طریق کانالهای رسمی شرکت تأیید کنید. بهجای کلیک روی لینک داخل ایمیل، مستقیماً به صفحهٔ رسمی فرصتهای شغلی سازمان مراجعه کنید.
- اگر اطلاعات ورود یا کد MFA را وارد کردهاید، فوراً گذرواژه را تغییر دهید، ورودهای مشکوک را بررسی کنید و در صورت امکان MFA را مجدداً ثبت کنید. از مدیر رمز عبور استفاده کنید تا گذرواژهها امن و یکتا بمانند.
- به هشدارهای ورود غیرمعمول یا درخواستهای MFA که ناگهانی ارسال میشوند توجه کنید؛ قبل از تأیید هر درخواست، از طریق کانالهای جداگانه با فرستنده تماس بگیرید.
برای سازمانها
- روشهای احراز هویت مقاوم در برابر فیشینگ مانند passkeys و WebAuthn با پشتیبانی سختافزاری را پیادهسازی کنید تا وابستگی به OTPهای متنی کاهش یابد.
- نظارت فعال بر دامنههای شبیهسازیشدهٔ استخدام، ثبت دامنههای مشابه برند و مسدودسازی سریع نمونههای فیشینگ را در دستور کار قرار دهید.
- همبستگی ایمیلهای استخدام با الگوهای نشست و جلسهٔ غیرمعمول، و تحلیل رفتار برای تعیین اولویت پاسخدهی به هشدارها را تقویت کنید.
- آموزش هدفمند به تیمهای منابع انسانی و بازاریابی دربارهٔ انواع فیشینگ استخدامی و نشانههای پنجرههای ورود جعلی ارائه دهید.
منابع
تحلیل کامل CTM360 تحت عنوان RecruitTrap جزئیات فنی بیشتر را ارائه میدهد: گزارش CTM360. برای مرجع سریعتر دربارهٔ مفاهیم پایهای فیشینگ و احراز هویت چندعاملی به منابع عمومی مانند Wikipedia: Phishing و Wikipedia: Multi-factor authentication مراجعه کنید.
جمعبندی و چشمانداز
کمپین RecruitTrap نشان میدهد مهاجمان قالبها و زیرساختهای خود را سریع بازبرندینگ میکنند تا از شناسایی فرار کنند. مقابله مؤثر نیازمند ترکیبی از دفاع فنی، آموزش کاربران و پذیرش روشهای احراز هویتی مقاوم در برابر فیشینگ است. سازمانها و کاربران که این سه ضلع را تقویت کنند، احتمال موفقیت حملات مشابه را بهطور چشمگیری کاهش خواهند داد.






