CTM360 раскрыла фишинговую кампанию с ловушками под вакансии

Исследователи CTM360 выявили более 3 000 фишинговых URL за два месяца в кампании RecruitTrap. Злоумышленники отправляли приглашения на собеседования от лица реальных рекрутеров и более чем 50 организаций из 14 отраслей, а затем похищали учётные данные Google и Facebook, в том числе перехватывая многофакторную аутентификацию в реальном времени.
Основной целью были специалисты по маркетингу. Доступ к их корпоративным аккаунтам может открыть атакующим рекламные кабинеты, профили компаний в социальных сетях, клиентские данные, почту и другие рабочие сервисы.
Как устроена поддельная запись на интервью
Атака начинается с непрошеного письма или приглашения на встречу. В сообщении упоминается профессиональный опыт получателя и предлагается назначить интервью либо неформальный разговор. Далее жертва попадает на страницу, стилизованную под Calendly, или на брендированный карьерный портал.
На обоих вариантах после выбора даты и ввода контактных данных появляется кнопка входа через Google или Facebook. Вместо настоящей авторизации страница выводит поддельное окно по технике Browser-in-the-Browser. Его адресная строка и значок замка являются частью веб-страницы. На смартфоне такая ловушка может выглядеть как полноэкранная форма входа.
Фишинговый набор ведёт жертву по этапам
CTM360 проанализировала один из URL, стилизованных под Calendly, и установила, что это не статичная форма сбора паролей. Фронтенд на Svelte и SvelteKit последовательно показывал CAPTCHA, ввод имени пользователя, пароля и несколько сценариев двухфакторной проверки: одноразовый код, подтверждение по номеру телефона и сверку окончания номера.
Для управления сценарием использовались идентификатор сессии в sessionStorage и постоянный канал Socket.IO. CAPTCHA и проверка перезагрузки браузера отсеивали часть трафика. Система также блокировала личные почтовые домены и продолжала сценарий только для корпоративных адресов.
После ввода данных атакующие пытались авторизоваться в настоящем сервисе и показывали жертве тот же запрос MFA. Полученный код передавался операторам кампании. При успешном входе они получали аутентифицированную сессию, а пользователя могли перенаправить на легитимную страницу Calendly, чтобы снизить подозрения. Подобные цепочки с MFA-обходом также входят в актуальные примеры атак на учётные записи, где собраны актуальные примеры атак на учётные записи.
Инфраструктура и меры защиты
Около 96% найденных страниц использовали тему Calendly. CTM360 отмечает, что многие сайты применяли Cloudflare для сокрытия реальных серверов. В брендированном варианте портала исследователи зафиксировали 116 уникальных хостов; 50,9% из них размещались на IP-адресах и диапазонах AWS EC2. Среди 813 уникальных зарегистрированных доменов чаще встречалась зона .cfd — 40%.
Пользователям следует проверять неожиданные приглашения через самостоятельно найденные каналы компании и открывать официальный карьерный сайт вручную. Настоящий вход Google проходит на accounts.google.com. У фальшивого окна BitB нельзя вынести окно за пределы вкладки, а менеджер паролей может не распознать ожидаемый сайт.
Для бизнеса практический вывод состоит в сочетании фишинг-устойчивой аутентификации — passkeys или аппаратного WebAuthn — с мониторингом доменов-двойников и необычных входов. Если сотрудник уже ввёл пароль или MFA-код, необходимо сменить пароль, отозвать активные сессии и токены, проверить историю входов, правила почты и выданные OAuth-разрешения, а также уведомить команду безопасности.

