Cảnh báo chiến dịch phishing tuyển dụng quy mô lớn sử dụng kỹ thuật BitB để đánh cắp tài khoản
Các nhà nghiên cứu tại CTM360 vừa phát hiện hơn 3.000 URL độc hại giả mạo quy trình tuyển dụng, sử dụng kỹ thuật Browser-in-the-Browser (BitB) để đánh cắp thông tin đăng nhập và vượt qua xác thực đa...
- Giọng nữ Bắc
Một chiến dịch phishing tinh vi nhắm vào các chuyên gia tuyển dụng trên toàn cầu vừa được các chuyên gia an ninh mạng tại CTM360 bóc trần. Với tên gọi RecruitTrap, chiến dịch này sử dụng các trang web giả mạo lịch hẹn phỏng vấn kết hợp với kỹ thuật Browser-in-the-Browser (BitB) để đánh cắp thông tin đăng nhập Google, Facebook và thậm chí là chuyển tiếp mã xác thực đa yếu tố (MFA) theo thời gian thực.
Table Of Content
Chiến thuật “lừa đảo tuyển dụng” tinh vi
Trong vòng hai tháng, CTM360 đã ghi nhận hơn 3.000 URL độc hại giả danh hơn 50 tổ chức thuộc 14 lĩnh vực khác nhau. Mục tiêu chính của kẻ tấn công là các chuyên gia marketing. Việc chiếm đoạt tài khoản của nhóm đối tượng này giúp hacker tiếp cận được các nền tảng quảng cáo, dữ liệu khách hàng, email doanh nghiệp và nhiều tài nguyên quan trọng khác.
Kẻ tấn công thường bắt đầu bằng cách gửi email hoặc lời mời phỏng vấn giả mạo từ các nhà tuyển dụng có thật. Nạn nhân sẽ được dẫn dắt đến các trang web giả mạo Calendly hoặc cổng thông tin tuyển dụng thương hiệu. Tại đây, kỹ thuật BitB được kích hoạt để hiển thị một cửa sổ đăng nhập giả mạo với thanh địa chỉ và biểu tượng khóa được thiết kế giống hệt trang web thật, khiến người dùng khó lòng phân biệt.
Hệ thống phishing vận hành như một “máy trạng thái”
Điểm đáng chú ý là các trang phishing này không phải là các biểu mẫu tĩnh đơn thuần. Chúng hoạt động như một hệ thống state machine sử dụng Svelte/SvelteKit, cho phép kẻ tấn công kiểm soát luồng hiển thị qua Socket.IO. Hệ thống này có khả năng lọc traffic, loại bỏ các email cá nhân và chỉ tập trung vào các tài khoản doanh nghiệp có giá trị cao.
Sau khi nạn nhân nhập thông tin, kẻ tấn công sẽ sử dụng chúng để đăng nhập vào dịch vụ thực tế. Nếu hệ thống yêu cầu mã MFA, trang web giả mạo sẽ hiển thị yêu cầu tương tự để nạn nhân nhập mã, sau đó kẻ tấn công sẽ thu thập mã này để hoàn tất quá trình chiếm đoạt tài khoản.
Hạ tầng và cách phòng chống
Phần lớn các trang web này (khoảng 96%) sử dụng giao diện giả mạo Calendly và tận dụng hạ tầng của Cloudflare để ẩn danh server thật. Các tên miền thường sử dụng đuôi .cfd, .com, .info và .works, với hạ tầng lưu trữ chủ yếu trên AWS EC2.
Để bảo vệ bản thân, người dùng cần lưu ý:
- Luôn xác minh lời mời phỏng vấn qua các kênh chính thức của công ty thay vì nhấp vào liên kết trong email.
- Kiểm tra kỹ thanh địa chỉ: Trong tấn công BitB, cửa sổ giả mạo không thể di chuyển ra ngoài tab trình duyệt hiện tại và các nút điều khiển trình duyệt thường chỉ là hình ảnh trang trí.
- Sử dụng trình quản lý mật khẩu: Nếu trình quản lý không tự động điền thông tin, đó là dấu hiệu cảnh báo quan trọng.
- Ưu tiên sử dụng các phương thức xác thực chống phishing như passkeys hoặc WebAuthn.
Nếu nghi ngờ đã nhập thông tin vào các trang web này, người dùng cần ngay lập tức thay đổi mật khẩu, thu hồi các phiên đăng nhập (session) đang hoạt động, kiểm tra các quy tắc chuyển tiếp email và thông báo ngay cho đội ngũ an ninh mạng của tổ chức.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.