Onderzoekers op het gebied van cyberbeveiliging hebben een grootschalige, wereldwijde phishing-campagne met rekruteringsthema ontdekt, waarbij gebruik wordt gemaakt van neppagina’s voor het plannen van interviews en Browser-in-the-Browser (BitB)-vensters om inloggegevens van Google en Facebook te stelen en, in meer geavanceerde gevallen, in realtime multi-factor authenticatie (MFA)-prompts door te geven.
CTM360, waarin de activiteit werd beschreven in een nieuw rapport met de titel RecruitTrapzei dat het meer dan identificeerde Meer dan 3.000 phishing-URL’s gedurende twee maanden. De campagne werd nagebootst echte recruiters en wervingsprocessen die verband houden met meer dan 50 organisaties verspreid over 14 sectoren. Marketingprofessionals waren verantwoordelijk voor het merendeel van de waargenomen doelstellingen.
De focus op marketingrollen lijkt opzettelijk. Gecompromitteerde marketingaccounts kunnen toegang bieden tot advertentieplatforms, bedrijfsprofielen op sociale media, klantgegevens, e-mail en andere bedrijfskritische diensten.
Lees het volledige rapport hier: https://www.ctm360.com/reports/recruittrap-browser-in-the-browser-bitb-recruitment-scams
Twee wervingslokmiddelen leiden tot dezelfde inlogval
De aanval begint met een ongevraagde e-mail of uitnodiging voor een bijeenkomst die afkomstig lijkt te zijn van een recruiter bij een herkenbare organisatie. Het bericht verwijst naar de professionele achtergrond van de ontvanger en nodigt uit voor een interview of informeel gesprek.

Slachtoffers worden naar een van de volgende twee stromen geleid: een vervalste planningspagina in Calendly-stijl of een merkspecifiek wervingsportaal. De eerste kopieert de branding van een werkgever en kan de namen, foto’s, functietitels en andere openbaar beschikbare details van echte recruiters hergebruiken. De tweede vraagt het doelwit om een datum en tijd te selecteren en basiscontactgegevens in te voeren.

Beide stromen leiden naar ‘Doorgaan met Google/Facebook’, waarbij een Browser-in-the-Browser (BitB)-techniek een nep-authenticatiepop-up weergeeft met een vervalste adresbalk en hangslot. Op mobiele apparaten kan dit verschijnen als een valse inlogpagina op volledig scherm.
De Phishing Kit werkt als een Live State Machine
Uit de technische analyse van CTM360 van een phishing-URL in Calendly-stijl bleek dat de pagina zich gedroeg als een statusmachine in plaats van als een statisch identificatieformulier. Een Svelte/SvelteKit-front-end leidde slachtoffers door geënsceneerde scènes voor CAPTCHA, gebruikersnaam, wachtwoord en verschillende tweefactorauthenticatiemethoden, waaronder OTP, telefoonnummermatching en achtervoegselverificatie.
Een browserspecifieke sessie-ID werd opgeslagen in sessionStorage, terwijl een persistent Socket.IO-kanaal de backend in staat stelde te bepalen welk scherm daarna verscheen. CAPTCHA en controles bij het opnieuw laden van de browser werden gebruikt om verkeer te filteren voordat de inloggegevens werden verzameld.
De pagina filterde persoonlijke e-maildomeinen en alleen geavanceerde bedrijfsaccounts eruit, waardoor de campagne zich concentreerde op waardevolle bedrijfsidentiteiten.

Nadat het slachtoffer zijn inloggegevens had ingevoerd, gebruikten de aanvallers deze om in te loggen bij de echte dienst. De neppagina toonde vervolgens hetzelfde MFA-verzoek en stuurde de code van het slachtoffer terug naar de aanvallers.

Als de authenticatie slaagde, kreeg de aanvaller een geverifieerde sessie, terwijl het slachtoffer kon worden omgeleid naar een legitieme Calendly-pagina om de verdenking te verminderen.
Meer dan 3.000 URL’s in de gedeelde infrastructuur
De meeste phishingpagina’s die CTM360 vond, ongeveer 96%, gebruikten een Calendly-thema. Velen gebruikten Cloudflare om de echte servers van de aanvallers te verbergen.

Het nagemaakte merkspecifieke rekruteringsportaal maakte gebruik van 116 unieke geobserveerde hosts. CTM360 ontdekte dat 93,1% dedicated of geregistreerde hosts gebruikte, terwijl 50,9% werd gehost op AWS EC2 IP-adressen en -bereiken. Herhaalde hostnamen en hergebruikte infrastructuur geven aan dat meerdere phishing-sites via een gedeelde opzet zijn ingezet.
Van de 813 gededupliceerde geregistreerde domeinen was .cfd het meest voorkomende topniveaudomein met 40%, gevolgd door .com met 25,1%, .info met 15,1%, .works met 10,5% en .work met 6,3%.
De campagne is ook ontworpen voor een snelle rebranding. Dezelfde sjabloon kan worden aangepast door de werkgeversnaam, de identiteit van de recruiter, de achtergrond, de slogan en de authenticatieprovider te wijzigen, terwijl dezelfde vergader- en inlogstroom van 30 minuten behouden blijft.
De meest gerichte sectoren waren rekrutering, technologie, luxegoederen en reizen, goed voor ongeveer 58% van de gebruikte merken.
Hoe u de aanval kunt identificeren en erop kunt reageren
Gebruikers moeten ongevraagde sollicitatiegesprekken verifiëren via een onafhankelijk bedrijfskanaal en naar de officiële carrièresite van de organisatie navigeren in plaats van links in het bericht te gebruiken.
Een echte Google-aanmelding moet worden uitgevoerd op accounts.google.com of een andere geverifieerde Google-oorsprong. Bij een BitB-aanval maken de zichtbare adresbalk en het hangslot deel uit van de webpagina, kan het nepvenster niet buiten het huidige browsertabblad worden verplaatst en kunnen browserbedieningen of privacylinks decoratief zijn. Een wachtwoordbeheerder die de verwachte oorsprong niet herkent of automatisch invult, is een ander waarschuwingssignaal.
Organisaties kunnen de blootstelling verminderen door phishing-resistente authenticatie te gebruiken, zoals toegangssleutels of door hardware ondersteunde WebAuthn, door te controleren op vergelijkbare rekruteringsdomeinen en verdachte rekruterings-e-mails te correleren met ongebruikelijke inlogpogingen of nieuwe sessies.
Iedereen die inloggegevens of een MFA-code heeft ingevoerd op een vermoedelijke wervingspagina, moet onmiddellijk het getroffen wachtwoord wijzigen, actieve sessies en tokens intrekken, de inlogactiviteiten, mailboxregels en OAuth-toekenningen bekijken en hun beveiligingsteam op de hoogte stellen.
RecruitTrap laat zien hoe een bekende vacature kan worden omgezet in een schaalbare identiteitsaanval. Het nep-browservenster schept vertrouwen; de live backend verandert dat vertrouwen in diefstal van inloggegevens, MFA-relay en accountovername.
Download het volledige rapport hier: https://www.ctm360.com/reports/recruittrap-browser-in-the-browser-bitb-recruitment-scams