کمین هکرها پشت آگهیهای استخدام برندهای سرشناس؛ سرقت اطلاعات حساب گوگل با ترفند «مرورگر درون مرورگر»
کارجویان حرفهای در حوزه بازاریابی هدف یک کمپین فیشینگ گسترده قرار گرفتهاند که با سوءاستفاده از نام بیش از ۳۰ برند معروف جهانی از جمله کوکاکولا، نتفلیکس، ادوبی و اوپنایآی، وعده فرصتهای شغلی طلایی میدهد. اما پشت این آگهیهای فریبنده، دامی پیچیده برای سرقت حسابهای گوگل کاربران پنهان شده است. این عملیات که دستکم پنج ماه است ادامه دارد، با بهرهگیری از سرویسهای قانونی مدیریت منابع انسانی و تکنیکهای پیشرفته فیشینگ، حتی کاربران با تجربه را نیز فریب میدهد.
از ایمیل فریبنده تا صفحه ورود جعلی؛ زنجیرهای از فریب
این کمپین فیشینگ با ارسال ایمیلهایی آغاز میشود که ظاهراً از سوی پلتفرم قانونی مدیریت منابع انسانی PeopleForce ارسال شدهاند. در این ایمیلها، از نام و تصاویر واقعی استخدامکنندگان شرکتهای معروف استفاده میشود تا پیام کاملاً واقعی به نظر برسد. Will Thomas، مشاور ارشد شرکت اطلاعات تهدید Team Cymru، پس از بررسی این کمپین اعلام کرد که ایمیلهای فیشینگ با عنوان «پیشنهاد استخدام در موقعیتهای شغلی مرتبط با بازاریابی» برای قربانیان ارسال میشوند.

تکنیک «تغییر مسیر تو در تو»؛ پنهانسازی ردپای حمله
یکی از هوشمندانهترین جنبههای این حمله سایبری، استفاده از تکنیک «تغییر مسیر تو در تو» (Nested Redirects) است. کاربران پیش از رسیدن به صفحه مخرب، از چندین سرویس معتبر عبور داده میشوند تا احتمال شناسایی حمله کاهش یابد. مسیر هدایت به این صورت است:
۱. ایمیل ارسالشده از طریق PeopleForce
۲. هدایت به دامنه exct.net (متعلق به سرویس Salesforce Marketing Cloud)
۳. انتقال به سرویس مدیریت ارتباط با مشتری Wise Agent
۴. هدایت نهایی به صفحه فیشینگ جعلی
مهاجمان با ایجاد حسابهای کاربری واقعی یا استفاده از حسابهای سرقتشده در این سرویسها، زنجیره هدایت کاربران را راهاندازی کردهاند. استفاده از این پلتفرمهای قانونی لزوماً به معنای هک یا نفوذ به آنها نیست.
صفحات جعلی با تکنیک «مرورگر درون مرورگر»
پس از کلیک روی لینک تعیین زمان مصاحبه، کاربر به دامنهای جعلی هدایت میشود که خود را بهعنوان وبسایت استخدام شرکت مورد نظر معرفی میکند. در ادامه، برای نهایی کردن زمان جلسه، از کاربر خواسته میشود با حساب گوگل خود وارد شود.
Browser-in-the-Browser (BitB)؛ پنجرهای که واقعی نیست
با کلیک روی گزینه «Continue with Google»، یک پنجره ورود نمایش داده میشود که ظاهر آن دقیقاً مشابه پنجره واقعی احراز هویت گوگل است. اما این پنجره در واقع یک پنجره مرورگر واقعی نیست؛ بلکه با استفاده از کدهای HTML و CSS در داخل همان صفحه فیشینگ شبیهسازی شده است.
این تکنیک که با نام «مرورگر درون مرورگر» (Browser-in-the-Browser) شناخته میشود، به مهاجمان اجازه میدهد تا تقریباً تمام جزئیات ظاهری پنجره ورود گوگل را بازسازی کنند. قربانی بدون تردید اطلاعات حساب خود را وارد میکند و در واقع اطلاعات ورود خود را مستقیماً در اختیار هکرها قرار میدهد.
۳۴ برند سرشناس در تیررس هکرها
بررسیهای Will Thomas نشان میدهد مهاجمان دستکم ۳۴ دامنه مختلف را برای جعل هویت شرکتهای بزرگ ثبت کردهاند. این برندها در حوزههای مختلفی مانند خطوط هوایی، گردشگری، صنایع غذایی، پوشاک، فناوری، مشاوره، هتلداری، سرگرمی و ورزش فعالیت میکنند. از جمله این برندها میتوان به موارد زیر اشاره کرد:
- خطوط هوایی: American Airlines، Delta Air Lines، United Airlines
- گردشگری: Booking.com
- صنایع غذایی: Coca-Cola، PepsiCo، Red Bull
- پوشاک و لوکس: Adidas، Louis Vuitton، Sephora، Levi’s
- فناوری و مشاوره: Adobe، OpenAI، Aquent، ManpowerGroup، McKinsey & Company
- هتلداری و سرگرمی: Marriott، Omnicom Group، FIFA، Netflix
چگونه از این تله فیشینگ در امان بمانیم؟
کارشناسان امنیت سایبری برای مقابله با این حملات فیشینگ توصیههای زیر را ارائه میدهند:
۱. هرگز روی لینکهای دریافتی در ایمیلهای استخدامی کلیک نکنید؛ بهتر است مستقیماً به وبسایت رسمی شرکت مراجعه کنید.
۲. قبل از وارد کردن اطلاعات حساب گوگل، آدرس URL را به دقت بررسی کنید؛ صفحه ورود جعلی ممکن است آدرسی بسیار شبیه به آدرس اصلی داشته باشد.
۳. به پنجره ورود گوگل دقت کنید؛ در یک پنجره واقعی، میتوانید آن را جابهجا کنید یا سایز آن را تغییر دهید، اما در پنجرههای شبیهسازیشده با تکنیک BitB، این امکان وجود ندارد.
۴. از احراز هویت دو مرحلهای (2FA) استفاده کنید؛ حتی اگر اطلاعات ورود شما به سرقت برود، این لایه امنیتی میتواند از دسترسی هکرها جلوگیری کند.
۵. هرگونه ایمیل مشکوک استخدامی را به تیم امنیت سازمان خود گزارش دهید.
جمعبندی؛ رویای شغلی که به کابوس امنیتی تبدیل شد
کمپین فیشینگ با سوءاستفاده از نام برندهای معروف نشان میدهد که هکرها تا چه اندازه در فریب کاربران حرفهای و جویندگان کار خلاقیت به خرج میدهند. استفاده از سرویسهای قانونی مدیریت منابع انسانی، تکنیک تغییر مسیر تو در تو و شبیهسازی پنجره ورود گوگل با روش BitB، این حمله را به یکی از پیچیدهترین و خطرناکترین کمپینهای فیشینگ سال ۲۰۲۶ تبدیل کرده است. کاربران حوزه بازاریابی و جویندگان کار در شرکتهای بزرگ باید هشیاری خود را افزایش دهند و هرگز بدون بررسی دقیق، اطلاعات حساب خود را در اختیار سایتهای ناشناس قرار ندهند. به یاد داشته باشید: یک پیشنهاد شغلی وسوسهانگیز ممکن است تنها یک تله برای سرقت هویت دیجیتال شما باشد.

































Leave a Reply