مجله تخصصی هک و امنیت

دانش به‌روز، تحلیل عمیق، امنیت پایدار

از کوکاکولا تا نت‌فلیکس؛ وقتی رویای کارجویان فرصتی برای هکرها می‌شود

کمین هکرها پشت آگهی‌های استخدام برندهای سرشناس

کمین هکرها پشت آگهی‌های استخدام برندهای سرشناس؛ سرقت اطلاعات حساب گوگل با ترفند «مرورگر درون مرورگر»

کارجویان حرفه‌ای در حوزه بازاریابی هدف یک کمپین فیشینگ گسترده قرار گرفته‌اند که با سوءاستفاده از نام بیش از ۳۰ برند معروف جهانی از جمله کوکاکولا، نت‌فلیکس، ادوبی و اوپن‌ای‌آی، وعده فرصت‌های شغلی طلایی می‌دهد. اما پشت این آگهی‌های فریبنده، دامی پیچیده برای سرقت حساب‌های گوگل کاربران پنهان شده است. این عملیات که دست‌کم پنج ماه است ادامه دارد، با بهره‌گیری از سرویس‌های قانونی مدیریت منابع انسانی و تکنیک‌های پیشرفته فیشینگ، حتی کاربران با تجربه را نیز فریب می‌دهد.

از ایمیل فریبنده تا صفحه ورود جعلی؛ زنجیره‌ای از فریب

این کمپین فیشینگ با ارسال ایمیل‌هایی آغاز می‌شود که ظاهراً از سوی پلتفرم قانونی مدیریت منابع انسانی PeopleForce ارسال شده‌اند. در این ایمیل‌ها، از نام و تصاویر واقعی استخدام‌کنندگان شرکت‌های معروف استفاده می‌شود تا پیام کاملاً واقعی به نظر برسد. Will Thomas، مشاور ارشد شرکت اطلاعات تهدید Team Cymru، پس از بررسی این کمپین اعلام کرد که ایمیل‌های فیشینگ با عنوان «پیشنهاد استخدام در موقعیت‌های شغلی مرتبط با بازاریابی» برای قربانیان ارسال می‌شوند.

کمین هکرها پشت آگهی‌های استخدام برندهای سرشناس
کمین هکرها پشت آگهی‌های استخدام برندهای سرشناس

تکنیک «تغییر مسیر تو در تو»؛ پنهان‌سازی ردپای حمله

یکی از هوشمندانه‌ترین جنبه‌های این حمله سایبری، استفاده از تکنیک «تغییر مسیر تو در تو» (Nested Redirects) است. کاربران پیش از رسیدن به صفحه مخرب، از چندین سرویس معتبر عبور داده می‌شوند تا احتمال شناسایی حمله کاهش یابد. مسیر هدایت به این صورت است:

۱. ایمیل ارسال‌شده از طریق PeopleForce
۲. هدایت به دامنه exct.net (متعلق به سرویس Salesforce Marketing Cloud)
۳. انتقال به سرویس مدیریت ارتباط با مشتری Wise Agent
۴. هدایت نهایی به صفحه فیشینگ جعلی

مهاجمان با ایجاد حساب‌های کاربری واقعی یا استفاده از حساب‌های سرقت‌شده در این سرویس‌ها، زنجیره هدایت کاربران را راه‌اندازی کرده‌اند. استفاده از این پلتفرم‌های قانونی لزوماً به معنای هک یا نفوذ به آن‌ها نیست.

صفحات جعلی با تکنیک «مرورگر درون مرورگر»

پس از کلیک روی لینک تعیین زمان مصاحبه، کاربر به دامنه‌ای جعلی هدایت می‌شود که خود را به‌عنوان وب‌سایت استخدام شرکت مورد نظر معرفی می‌کند. در ادامه، برای نهایی کردن زمان جلسه، از کاربر خواسته می‌شود با حساب گوگل خود وارد شود.

Browser-in-the-Browser (BitB)؛ پنجره‌ای که واقعی نیست

با کلیک روی گزینه «Continue with Google»، یک پنجره ورود نمایش داده می‌شود که ظاهر آن دقیقاً مشابه پنجره واقعی احراز هویت گوگل است. اما این پنجره در واقع یک پنجره مرورگر واقعی نیست؛ بلکه با استفاده از کدهای HTML و CSS در داخل همان صفحه فیشینگ شبیه‌سازی شده است.

این تکنیک که با نام «مرورگر درون مرورگر» (Browser-in-the-Browser) شناخته می‌شود، به مهاجمان اجازه می‌دهد تا تقریباً تمام جزئیات ظاهری پنجره ورود گوگل را بازسازی کنند. قربانی بدون تردید اطلاعات حساب خود را وارد می‌کند و در واقع اطلاعات ورود خود را مستقیماً در اختیار هکرها قرار می‌دهد.

۳۴ برند سرشناس در تیررس هکرها

بررسی‌های Will Thomas نشان می‌دهد مهاجمان دست‌کم ۳۴ دامنه مختلف را برای جعل هویت شرکت‌های بزرگ ثبت کرده‌اند. این برندها در حوزه‌های مختلفی مانند خطوط هوایی، گردشگری، صنایع غذایی، پوشاک، فناوری، مشاوره، هتلداری، سرگرمی و ورزش فعالیت می‌کنند. از جمله این برندها می‌توان به موارد زیر اشاره کرد:

  • خطوط هوایی: American Airlines، Delta Air Lines، United Airlines
  • گردشگری: Booking.com
  • صنایع غذایی: Coca-Cola، PepsiCo، Red Bull
  • پوشاک و لوکس: Adidas، Louis Vuitton، Sephora، Levi’s
  • فناوری و مشاوره: Adobe، OpenAI، Aquent، ManpowerGroup، McKinsey & Company
  • هتلداری و سرگرمی: Marriott، Omnicom Group، FIFA، Netflix

چگونه از این تله فیشینگ در امان بمانیم؟

کارشناسان امنیت سایبری برای مقابله با این حملات فیشینگ توصیه‌های زیر را ارائه می‌دهند:

۱. هرگز روی لینک‌های دریافتی در ایمیل‌های استخدامی کلیک نکنید؛ بهتر است مستقیماً به وب‌سایت رسمی شرکت مراجعه کنید.
۲. قبل از وارد کردن اطلاعات حساب گوگل، آدرس URL را به دقت بررسی کنید؛ صفحه ورود جعلی ممکن است آدرسی بسیار شبیه به آدرس اصلی داشته باشد.
۳. به پنجره ورود گوگل دقت کنید؛ در یک پنجره واقعی، می‌توانید آن را جابه‌جا کنید یا سایز آن را تغییر دهید، اما در پنجره‌های شبیه‌سازی‌شده با تکنیک BitB، این امکان وجود ندارد.
۴. از احراز هویت دو مرحله‌ای (2FA) استفاده کنید؛ حتی اگر اطلاعات ورود شما به سرقت برود، این لایه امنیتی می‌تواند از دسترسی هکرها جلوگیری کند.
۵. هرگونه ایمیل مشکوک استخدامی را به تیم امنیت سازمان خود گزارش دهید.

جمع‌بندی؛ رویای شغلی که به کابوس امنیتی تبدیل شد

کمپین فیشینگ با سوءاستفاده از نام برندهای معروف نشان می‌دهد که هکرها تا چه اندازه در فریب کاربران حرفه‌ای و جویندگان کار خلاقیت به خرج می‌دهند. استفاده از سرویس‌های قانونی مدیریت منابع انسانی، تکنیک تغییر مسیر تو در تو و شبیه‌سازی پنجره ورود گوگل با روش BitB، این حمله را به یکی از پیچیده‌ترین و خطرناک‌ترین کمپین‌های فیشینگ سال ۲۰۲۶ تبدیل کرده است. کاربران حوزه بازاریابی و جویندگان کار در شرکت‌های بزرگ باید هشیاری خود را افزایش دهند و هرگز بدون بررسی دقیق، اطلاعات حساب خود را در اختیار سایت‌های ناشناس قرار ندهند. به یاد داشته باشید: یک پیشنهاد شغلی وسوسه‌انگیز ممکن است تنها یک تله برای سرقت هویت دیجیتال شما باشد.

مجله خبری هک و امنیت

Leave a Reply

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *