RecruitTrap koristi lažne intervjue za krađu poslovnih naloga

CTM360 je u kampanji RecruitTrap za dva meseca identifikovao više od 3.000 phishing URL-ova koji koriste lažne pozive na intervjue i Browser-in-the-Browser (BitB) prozore za krađu Google i Facebook naloga. Napadači su oponašali regrutere i procese zapošljavanja povezane sa više od 50 organizacija iz 14 sektora, a najveći deo uočenih meta činili su marketinški stručnjaci.
Fokus na marketing ima jasnu vrednost za napadače: kompromitovan nalog može otvoriti pristup oglasnim platformama, poslovnim profilima na društvenim mrežama, podacima o klijentima, elektronskoj pošti i drugim ključnim servisima. Kampanja tako ponudu za posao pretvara u napad na poslovni identitet.
Dva mamca, isti prozor za prijavu
Napad počinje neželjenom porukom ili pozivom na sastanak koji deluje kao da ga šalje regruter poznate organizacije. Poruka se poziva na profesionalnu biografiju primaoca i usmerava ga na lažnu stranicu nalik Calendly rasporedu ili na portal sa identitetom određenog poslodavca.
Stranice mogu da preuzmu ime, fotografiju i poziciju stvarnog regrutera iz javno dostupnih izvora. Nakon izbora termina i unosa osnovnih podataka, žrtva bira nastavak preko Google ili Facebook naloga. Tada BitB tehnika prikazuje falsifikovani iskačući prozor sa imitacijom adresne trake i katanca; na mobilnom uređaju on može izgledati kao prijava preko celog ekrana.
Komplet za krađu prati tok autentifikacije
CTM360 je pri analizi jedne stranice nalik Calendlyju utvrdio da ona nije običan obrazac za lozinku. Frontend zasnovan na Svelte i SvelteKit tehnologijama vodi korisnika kroz CAPTCHA proveru, unos korisničkog imena i lozinke, kao i više oblika dvofaktorske autentifikacije: jednokratne kodove, potvrdu preko broja telefona i proveru sufiksa.
Identifikator sesije vezan za pregledač čuva se u sessionStorage-u, dok trajni Socket.IO kanal omogućava pozadinskom sistemu da menja sledeći prikaz. CAPTCHA i provere ponovnog učitavanja filtriraju saobraćaj, a lični domeni e-pošte se odbacuju kako bi se nastavilo samo sa poslovnim nalozima.
Kada žrtva unese podatke, napadači pokušavaju prijavu na stvarni servis. Zatim lažna stranica prikazuje odgovarajući MFA zahtev i kod prosleđuje napadačima u realnom vremenu. Uspešna potvrda može im dati autentifikovanu sesiju, dok se korisnik preusmerava na legitimnu Calendly stranicu radi smanjenja sumnje.
Infrastruktura i odgovor organizacija
Oko 96% pronađenih stranica koristilo je Calendly temu, a mnoge su se oslanjale na Cloudflare radi prikrivanja stvarnih servera. Kod lažnog portala sa identitetom brenda CTM360 je zabeležio 116 jedinstvenih hostova; 93,1% je koristilo namenske ili registrovane hostove, a 50,9% AWS EC2 IP adrese i opsege. Ponovljeni nazivi hostova i infrastruktura ukazuju na zajedničku postavku za veći broj sajtova.
Među 813 deduplikovanih registrovanih domena, nastavak .cfd činio je 40%, zatim .com 25,1%, .info 15,1%, .works 10,5% i .work 6,3%. Obrazac se lako prilagođava promenom imena poslodavca, regrutera, pozadine, slogana i provajdera prijave, uz zadržavanje termina od 30 minuta i istog toka prijavljivanja.
Neželjeni poziv za intervju treba proveriti preko nezavisno pronađenog kanala kompanije, a prijavu započeti na zvaničnom sajtu za karijere. Prava Google prijava koristi accounts.google.com ili drugi potvrđeni Google origin; kod BitB prevare adresna traka je deo stranice, a prozor se ne može izvući van kartice pregledača. Slične obrasce socijalnog inženjeringa prati i lanci ClickFix i napadi na AI agente, gde je poverenje korisnika polazna tačka za složenije napadačke lance.
Organizacije mogu smanjiti izloženost primenom passkey rešenja ili hardverski podržanog WebAuthn-a, nadzorom domena nalik legitimnim regrutacionim adresama i povezivanjem sumnjivih poruka sa neuobičajenim prijavama ili novim sesijama. Ko je uneo lozinku ili MFA kod treba odmah da promeni lozinku, opozove aktivne sesije i tokene, proveri aktivnost prijava, pravila poštanskog sandučeta i OAuth dozvole, a zatim obavesti bezbednosni tim.

