An toàn thông tin

ResumeLooters - Mối đe dọa mới từ lừa đảo việc làm

Tâm An 11/02/2024 06:16

Lừa đảo việc làm luôn là vấn đề nhức nhối đối với những người đang tìm kiếm một công việc. Nhiều người đã trở thành nạn nhân của những lời mời làm việc giả mạo, trong khi một số khác thậm chí phải đối mặt với mất mát tài chính hoặc lao động trái pháp luật.

1140-job-search-scams.jpg

Tại khu vực Đông Nam Á, lừa đảo việc làm không chỉ là một vấn đề nghiêm trọng mà còn liên quan đến tội phạm buôn người.

Trong khi lừa đảo việc làm ở thực tế đã diễn ra trong vài năm qua, thì lừa đảo việc làm trực tuyến đang trở nên ngày càng phổ biến. Thời gian qua, các báo cáo cho thấy, nhiều người trong và ngoài khu vực đã quyết định đi làm việc tại các quốc gia khác theo lời dụ dỗ “việc nhẹ, lương cao” của những kẻ buôn người. Dù vậy, khi tới nơi, họ mới vỡ mộng vì “việc nhẹ, lương cao” không thấy, ngược lại bị lạm dụng, ngược đãi và ép buộc phải tham gia dụ dỗ người khác vào các trò lừa đảo qua mạng.

Mặc dù một số trang web tìm việc đã cải thiện chất lượng thông tin quảng cáo, nhiều trang web việc làm vẫn chứa các quảng cáo việc làm giả mạo. Các nền tảng truyền thông xã hội như LinkedIn cũng đang nỗ lực phát hiện và chặn những #FakeJobs này.

an-image-of-virtual-job-scams-897x500.jpeg

ResumeLooters - Mối đe dọa mới từ lừa đảo việc làm

Mới đây, Group-IB đã xác định một chiến dịch độc hại quy mô lớn chủ yếu nhắm vào các trang web tìm kiếm việc làm và bán lẻ ở khu vực châu Á - Thái Bình Dương.

Nhóm này được đơn vị Tình báo về các Mối đe dọa (Threat Intelligence) của Group-IB đặt tên là ResumeLooters, đã lây nhiễm thành công ít nhất 65 trang web trong khoảng thời gian từ tháng 11 đến tháng 12/2023 thông qua các cuộc tấn công SQL injection (một kỹ thuật cho phép những kẻ tấn công lợi dụng lỗ hổng của việc kiểm tra dữ liệu đầu vào trong các ứng dụng web và các thông báo lỗi của hệ quản trị cơ sở dữ liệu trả về để inject (tiêm vào) và thi hành các câu lệnh SQL bất hợp pháp) và tấn công XSS (một hình thức tấn công bằng mã độc phổ biến, các hacker sẽ lợi dụng lỗ hổng trong bảo mật web để chèn các mã script, sau đó gửi cho người dùng để truy cập và mạo danh người dùng).

Ngoài khả năng lộ dữ liệu cá nhân, các nhóm tin tặc tấn công có chủ đích khác có thể sử dụng thông tin này để nhắm mục tiêu vào các cá nhân cụ thể. Chẳng hạn như, nhóm Lazarus đã thực hiện chiến dịch Dreamjob khét tiếng, nhắm đến hàng trăm người tìm việc trên toàn thế giới với các đề xuất việc làm giả mạo, đồng thời đánh cắp thông tin cá nhân và thông tin đăng nhập.

Theo báo cáo, ResumeLooters đã đánh cắp cơ sở dữ liệu chứa 2.079.027 email và các thông tin cá nhân khác như tên, số điện thoại, ngày sinh, cũng như thông tin về kinh nghiệm và quá trình làm việc của người tìm việc. Dữ liệu này sau đó được ResumeLooters rao bán trên các kênh Telegram. Group-IB đã thông báo cho các nạn nhân được xác định để họ có thể thực hiện các biện pháp cần thiết nhằm giảm thiểu thiệt hại.

ResumeLooters là một nhóm đe dọa chỉ mới bắt đầu hoạt động khoảng 1 năm trước. Nhóm đã sử dụng một số khung thử nghiệm thâm nhập và các công cụ nguồn mở như sqlmap, Acunetix, Beef Framework, X-Ray, Metasploit, ARL và Dirsearch. Điều này cho phép nhóm tội phạm mạng đưa các truy vấn SQL độc hại vào 65 trang web tìm kiếm việc làm, bán lẻ và các trang web khác, đồng thời truy xuất tổng cộng 2.188.444 dòng dữ liệu, trong đó 510.259 là dữ liệu người dùng từ các trang web tìm việc làm.

job_scams_1.png
Hầu hết các nạn nhân mà ResumeLooters nhắm đến là ở khu vực châu Á - Thái Bình Dương. (Nguồn: Group-IB)

Đáng chú ý, hầu hết các nạn nhân mà ResumeLooters nhắm đến là ở khu vực châu Á - Thái Bình Dương như Ấn Độ, Đài Loan, Thái Lan, Việt Nam, Trung Quốc, Úc, Philippines, Hàn Quốc và Nhật Bản. Những nạn nhân ở ngoài khu vực bao gồm Brazil, Mỹ, Thổ Nhĩ Kỳ, Nga, Mexico và Ý.

Báo cáo của Group-IB cũng chỉ ra rằng có hai tài khoản Telegram đã được xác định có liên quan đến ResumeLooters. Cả hai tài khoản được sử dụng để cung cấp dữ liệu bị đánh cắp bán trong các nhóm Telegram nói tiếng Trung Quốc chuyên về hack và thử nghiệm thâm nhập.

Nikita Rostovcev, chuyên viên phân tích cấp cao của Nhóm nghiên cứu mối đe dọa liên tục nâng cao, Group-IB, cho biết: “Trong chưa đầy 2 tháng, chúng tôi đã xác định được một nhóm đe dọa khác thực hiện các cuộc tấn công SQL injection đối với các công ty ở khu vực châu Á - Thái Bình Dương”.

“Điều đáng chú ý là chúng tôi đã nhận thấy rằng, có một số cuộc tấn công SQL cũ nhưng vẫn đặc biệt hiệu quả trong khu vực. Tuy nhiên, nổi bật nhất là nhóm ResumeLooters khi họ thử nghiệm nhiều phương pháp khai thác lỗ hổng khác nhau, bao gồm cả các cuộc tấn công XSS. Ngoài ra, các cuộc tấn công của băng nhóm này bao trùm một khu vực địa lý rộng lớn”, Nikita Rostovcev nhấn mạnh.

Ngoài ResumeLooters, Group-IB cũng đưa ra báo cáo về GambleForce vào tháng 12/2023. Nhóm đe dọa mạng này đã thực hiện hơn 20 cuộc tấn công SQL injection vào các trang web cá cược và chính phủ trong khu vực.

Khác với GambleForce, tập trung chủ yếu vào SQL injection, ResumeLooters tập trung vào nhiều phương thức, hoạt động đa dạng hơn. Ngoài các cuộc tấn công SQL injection, chúng đã thực hiện thành công các đoạn mã độc XSS trên ít nhất 4 trang web tìm kiếm việc làm chính thống. Trên một trong những trang web này, những kẻ tấn công đã cài đặt một đoạn mã độc hại bằng cách tạo một hồ sơ nhà tuyển dụng giả mạo.

Nhờ đó, những kẻ tấn công có thể đánh cắp mã HTML của các trang web mà nạn nhân đã truy cập, bao gồm cả những trang có quyền truy cập quản trị. Các đoạn mã XSS độc hại cũng được dùng để hiển thị các biểu mẫu lừa đảo trên các nguồn tài nguyên chính thống. Mục tiêu chính của nhóm này có vẻ là đánh cắp thông tin đăng nhập của quản trị viên, mặc dù đến nay vẫn chưa có bằng chứng cụ thể về việc đánh cắp thành công.

Bảo vệ cơ sở dữ liệu SQL

Để bảo vệ cơ sở dữ liệu SQL, các doanh nghiệp được khuyến nghị sử dụng các câu lệnh được tham số hóa hoặc chuẩn bị sẵn thay vì nối trực tiếp dữ liệu người dùng vào các truy vấn SQL.

Group-IB cho rằng điều cần thiết là phải triển khai quá trình xác thực và dọn dẹp đầu vào toàn diện ở cả phía máy khách và máy chủ. Công ty an ninh mạng cũng khuyến nghị các doanh nghiệp thực hiện đánh giá bảo mật thường xuyên để xác định và giảm thiểu các lỗ hổng SQL injection./.

Theo Tech Wire Asia
Copy Link
Bài liên quan
Nổi bật Tạp chí Thông tin & Truyền thông
  • Ra mắt sách của Tổng Bí thư Nguyễn Phú Trọng
    Chiều 21/6, nhân dịp kỷ niệm 76 năm Ngày Bác Hồ ra Lời kêu gọi Thi đua ái quốc (11/6/1948-11/6/2024), 99 năm Ngày Báo chí cách mạng Việt Nam (21/6/1925-21/6/2024), tại Hà Nội, Ban Tuyên giáo Trung ương tổ chức Lễ ra mắt cuốn sách của đồng chí Tổng Bí thư Nguyễn Phú Trọng "Xây dựng và phát triển nền văn hóa Việt Nam tiên tiến, đậm đà bản sắc dân tộc".
  • AI đẩy nhanh quá trình quản lý lỗ hổng
    Với khả năng phân tích, dự báo và tự động hóa, AI đang định hình lại nhiều lĩnh vực kinh doanh, đáng chú ý nhất là an ninh mạng.
  • Cách chống lại những hình thức tấn công mạng dựa trên mật khẩu
    Các chuyên gia của Kaspersky đã tiến hành một nghiên cứu kiểm tra khả năng chống chịu của 193 triệu mật khẩu trước các hình thức tấn công dự đoán thông minh (smart guessing attacks) và brute force. Đây cũng là những mật khẩu bị xâm phạm và rao bán trên darknet bởi những kẻ đánh cắp thông tin.
  • "Kỷ nguyên AI đối với báo chí Việt Nam"
    Tại Việt Nam, Báo Điện tử VTC News được biết đến là một trong các cơ quan báo chí thúc đẩy mạnh mẽ chuyển đổi số báo chí.
  • Đoàn viên, thanh niên xây dựng môi trường số lành mạnh và phát triển bền vững
    Internet và không gian mạng ngày càng trở thành một phần không thể thiếu trong đời sống xã hội và giao tiếp của chúng ta. Điều này mang lại nhiều lợi ích nhưng cũng đặt ra không ít những thách thức, trong đó có một vấn đề rất đáng quan tâm và cần sớm có những giải pháp kịp thời đó là ứng xử văn minh trên không gian mạng.
Đừng bỏ lỡ
ResumeLooters - Mối đe dọa mới từ lừa đảo việc làm
POWERED BY ONECMS - A PRODUCT OF NEKO