حمله هکرهای گروه فین6 به مدیران استخدام در لینکدین
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، اگرچه کلاهبرداریهای استخدامی در میان باندهای سایبری رایج است، اما این روش برای فین6 (FIN6) تاکتیکی جدید محسوب میشود.
به گفته پژوهشگران شرکت امنیتی دامین تولز (DomainTools)، این گروه بیشتر بهدلیل سرقت اطلاعات کارتهای بانکی و نفوذ به سیستمهای پرداخت (PoS) در صنعت مهمانداری و خردهفروشی شناخته شده است.
در جدیدترین کمپین خود، این هکرها که با نام عنکبوت اسکلتی (Skeleton Spider) نیز شناخته میشوند، تعاملات خود را با مدیران استخدام در پلتفرمهایی مانند لینکدین و ایندید (Indeed) آغاز میکنند و پس از جلب اعتماد آنها، ایمیلهای فیشینگ حرفهای ارسال میکنند که به بکدوری به نام مور اگز (MoreEggs) منتهی میشود.
ایمیلهای ارسالی بهگونهای طراحی شدهاند که فاقد لینک قابل کلیک هستند، و گیرنده مجبور است آدرس سایت را بهصورت دستی وارد کند.
این ترفند باعث میشود ایمیلها از فیلترهای امنیتی عبور کنند.
این لینکها به صفحاتی هدایت میشوند که مانند پورتفولیوی شخصی رزومه به نظر میرسند.
این صفحات بر روی زیرساختهای معتبر ابری، از جمله خدمات شبکه آمازون (Amazon Web Services (AWS)) میزبانی میشوند تا از شناسایی توسط سیستمهای امنیتی جلوگیری شود.
همچنین با استفاده از فیلتر ترافیک و کد کپچا (CAPTCHA) اطمینان حاصل میشود که فقط انسانها (و نه رباتهای تحلیلی) هدف بدافزار قرار میگیرند.
پس از تأیید هویت بازدیدکننده، سایت یک فایل زیپ (ZIP) مخرب حاوی بکدور مور اگز را ارائه میدهد.
این بدافزار توسط یک عامل تهدید به نام ونوم اسپایدر (Venom Spider) توسعه یافته و بهصورت سرویس بدافزار بهعنوان خدمت (Malware-as-a-Service) فروخته میشود.
گروه فین6 از این ابزار برای دسترسی به سیستم قربانی، سرقت اطلاعات کاربری و اجرای حملات باجافزاری استفاده میکند.
سخنگوی خدمات شبکه آمازون اعلام کرد که این شرکت پژوهشگران امنیتی را به گزارش هرگونه سوءاستفاده احتمالی تشویق میکند.
او اظهار کرد:
زمانی که گزارشی درباره نقض احتمالی شرایط استفاده دریافت میکنیم، بهسرعت آن را بررسی کرده و اقدامات لازم را برای غیرفعالسازی محتوای ممنوع انجام میدهیم.
گروه فین6 دستکم از سال ۲۰۱۵ فعال بوده و میلیونها شماره کارت بانکی را در بازارهای زیرزمینی به فروش رسانده است.
پژوهشگران امنیتی میگویند که آخرین کلاهبرداریهای استخدامی این گروه نشان میدهد که تمرکز آن اکنون به تهدیدهای گستردهتر سازمانی، از جمله عملیات باجافزاری، تغییر یافته است.