أصدرت شركة CTM360 تقريراً جديداً بعنوان RecruitTrap يكشف عن حملة تصيّد واسعة النطاق تستهدف الباحثين عن وظائف عبر صفحات مزيفة لتحديد مواعيد المقابلات، مستخدمة تقنية Browser-in-the-Browser (BitB) لسرقة بيانات الدخول إلى حسابات Google و Facebook، بل وحتى اعتراض رموز المصادقة الثنائية (MFA) في الزمن الحقيقي. خلال شهرين فقط، تم رصد أكثر من 3,000 رابط تصيّد ينتحل هوية أكثر من 50 مؤسسة في 14 قطاعاً، مع تركيز خاص على وظائف التسويق، حيث يمكن للحسابات المخترقة أن تمنح المهاجمين وصولاً إلى منصات الإعلانات، حسابات التواصل الاجتماعي، بيانات العملاء، والبريد الإلكتروني.
أسلوب الهجوم
الهجوم يبدأ برسالة بريدية أو دعوة اجتماع تبدو وكأنها من مسؤول توظيف، وتوجّه الضحية إلى أحد مسارين:
- صفحة جدولة مقابلات مزيفة بأسلوب Calendly.
- بوابة توظيف تحمل هوية علامة تجارية مزيفة. كلا المسارين ينتهيان بخيار “Continue with Google/Facebook”، حيث يظهر نافذة تسجيل دخول مزيفة داخل المتصفح باستخدام تقنية BitB مع شريط عنوان وقفل مزيفين. على الهواتف، قد يظهر كصفحة تسجيل دخول كاملة.
آلية عمل صفحات التصيّد
التحليل الفني أظهر أن الصفحات تعمل كـ State Machine وليست نماذج ثابتة، حيث يتم تمرير الضحية عبر مراحل متعددة: CAPTCHA، اسم المستخدم، كلمة المرور، ورموز MFA. يتم استخدام قناة Socket.IO للتحكم في الشاشة التالية، مع فلترة البريد الشخصي والتركيز على الحسابات المؤسسية. بعد إدخال البيانات، يستخدم المهاجمون بيانات الدخول مباشرة في الخدمة الحقيقية، ثم يعرضون نفس طلب المصادقة الثنائية للضحية، ويرسلون الرمز إلى الخادم للتحقق، ما يمنحهم جلسة مصادق عليها دون إثارة الشكوك.
البنية التحتية للحملة
أكثر من 96% من الصفحات استخدمت قالب Calendly، مع اعتماد واسع على خدمات مثل Cloudflare لإخفاء الخوادم الحقيقية. CTM360 رصدت 813 نطاقاً مسجلاً، أبرزها:
- .cfd بنسبة 40%
- .com بنسبة 25.1%
- .info بنسبة 15.1%
- .works بنسبة 10.5%
- .work بنسبة 6.3% القطاعات الأكثر استهدافاً كانت: التوظيف، التكنولوجيا، السلع الفاخرة، والسفر، بنسبة 58% من العلامات التجارية المستخدمة.
كيفية الحماية والاستجابة
ينصح الخبراء المستخدمين والمؤسسات بما يلي:
- التحقق من الدعوات الوظيفية عبر القنوات الرسمية للشركات.
- التأكد أن تسجيل الدخول إلى Google يتم عبر accounts.google.com فقط.
- الانتباه إلى علامات التحايل مثل عدم قدرة النافذة المزيفة على الخروج من التبويب الحالي أو فشل مدير كلمات المرور في التعرف على الصفحة.
- اعتماد مصادقة مقاومة للتصيّد مثل Passkeys أو WebAuthn.
- مراقبة النطاقات المشبوهة المرتبطة بالتوظيف.
- في حال إدخال بيانات أو رموز MFA، يجب فوراً تغيير كلمة المرور، إلغاء الجلسات النشطة، مراجعة النشاط الأخير، وإبلاغ فريق الأمن.
هذه الحملة توضح كيف يمكن استغلال فرصة عمل مزيفة لتحويلها إلى هجوم هوية واسع النطاق، حيث تبني النافذة المزيفة الثقة، بينما يحولها الخادم الخلفي إلى سرقة بيانات واعتراض MFA في الزمن الحقيقي. ،






























