191 aktiivista uhkaa
Huijausvahti

Väärä Indeed-haastattelusovellus asentaa vakoiluohjelman työnhakijan puhelimeen

· · Aktiivinen · Varoitukset
Väärä Indeed-haastattelusovellus asentaa vakoiluohjelman työnhakijan puhelimeen

Rikolliset esiintyvät työnantajina Indeedissä ja pyytävät hakijoita asentamaan sovelluksen, joka varastaa tunnukset ja valtaa puhelimen.

Tiivistelmä

Malwarebytesin 26. elokuuta julkaisema raportti kuvaa kampanjan, jossa Indeedissä esiintyvät väärät työnantajat ohjaavat hakijat asentamaan sovelluskaupan ulkopuolinen Android-sovellus 'haastattelun suorittamiseksi'. Sovellus jäljittelee Indeedin kirjautumissivua, kaappaa sähköpostiosoitteen ja pyytää sen jälkeen VPN-yhteyttä sekä esteettömyyspalvelun oikeuksia, joilla se voi asentaa lisää haittaohjelmia ja estää oman poistonsa. Indeed vahvistaa, ettei sovelluksilla ole yhteyttä yhtiöön, ja kehottaa hylkäämään jokaisen asennuspyynnön.

Työpaikkailmoitus Indeedissä voi näyttää täysin aidolta, kunnes "työnantaja" pyytää hakijaa asentamaan erillisen haastattelusovelluksen puhelimeensa.

Malwarebytesin tietoturvatutkija Nazeeh Sulaiman kuvaa 26. elokuuta julkaistussa raportissa kampanjan, jossa rikolliset esiintyvät Indeedissä työnantajina ja ohjaavat hakijat asentamaan Android-sovelluksen suoraan sovelluskaupan ulkopuolelta.

Peruste on aina sama: haastattelu ei muka etene ilman erillistä sovellusta.

Asennettava sovellus jäljittelee Indeedin kirjautumissivua ja kaappaa sinne syötetyn sähköpostiosoitteen.

Sen jälkeen se pyytää käyttäjää muodostamaan VPN-yhteyden ja myöntämään sovellukselle esteettömyyspalvelun oikeudet, joilla se pääsee ohjaamaan puhelimen toimintoja käyttäjän puolesta.

Sulaiman luokittelee sovelluksen dropperiksi eli lataajaksi, joka voi asentaa laitteelle lisää epäluotettavia sovelluksia päästyään sisään.

Tutkijat odottivat löytävänsä lopulta pankkitrojalaisen, mutta havaituissa tapauksissa ladattu hyötykuorma osoittautui vakoiluohjelmaksi.

Esteettömyyspalvelun oikeuksilla sovellus pystyy myös estämään oman poistonsa. Kun käyttäjä yrittää poistaa sovelluksen asetuksista, se ohjaa näytön automaattisesti takaisin eikä poisto etene.

Samoilla oikeuksilla vakoiluohjelma pääsee käsiksi tekstiviesteihin, puhelulokiin ja muiden sovellusten sisältöön. Se sopii siksi myös pankkitunnusten ja kertakäyttöisten vahvistuskoodien kaappaamiseen myöhemmin.

Malwarebytes on kerännyt ilmoituksia kolmelta suunnalta.

Yksi käyttäjä Isosta-Britanniasta otti yhteyttä yhtiön keskustelufoorumin kautta, ja Brasiliassa havaittu sovellus kulki nimellä "MyInterview". Redditin r/IndeedJobs-yhteisössä useat käyttäjät ovat lisäksi kuvanneet laitteensa päätyneen kokonaan hyökkääjän haltuun asennuksen jälkeen.

Houkuttimet toistavat samoja teemoja: kehotus täydentää haastattelu asentamalla Indeed-sovellus, pyyntö päivittää hakemus, vaatimus vahvistaa henkilöllisyys sovelluksella tai lupaus palkkasopimuksesta asennuksen jälkeen, ja osa uhreista kertoo, ettei ilmoituksen takana ollutta työnantajaa tai tämän väitettyä toimipistettä löytynyt mistään.

Malwarebytes jäljitti yhden houkuttelevan verkkosivun osoitteeseen startcareer[.]org, josta hakija ohjattiin lataamaan itse APK-tiedosto. Yhtiö luokittelee havaitsemansa lataajat ja niiden pudottaman hyötykuorman kolmena eri haittaohjelmatunnisteena, joita se on jakanut muille tietoturvayhtiöille torjuntaa varten.

Kampanja iskee juuri työnhakuprosessin heikkoon kohtaan. Työnhakija haluaa edetä nopeasti eikä kyseenalaista mahdollisen työnantajan pyyntöjä yhtä herkästi kuin tuntemattoman lähettäjän viestiä muussa yhteydessä.

Kyseessä on toistaiseksi yhden lähteen varassa oleva löydös. Muutama muu tietoturvasivusto on toistanut Malwarebytesin tekstin sellaisenaan, mutta kukaan ei ole vahvistanut tapausta itsenäisesti.

Indeed vastasi Malwarebytesin tiedusteluun ja vahvisti, ettei yhtiöllä ole osuutta sovelluksiin.

– Haastattelu Indeedin alustalla tapahtuu kokonaan selaimessa, eikä se koskaan edellytä erillisen sovelluksen lataamista. Viesti, joka pyytää työnhakijaa lataamaan sovelluksen haastatteluun osallistuakseen, ei ole aito, Indeedin tiedottaja sanoo.

– Työnhakijat ovat kaiken toimintamme keskiössä, ja heidän turvallisuutensa ja luottamuksensa on meille ensisijaisen tärkeää. Nämä sovellukset eivät liity Indeediin millään tavalla, ja tuomitsemme jyrkästi rikolliset, jotka käyttävät hyväkseen työnhakijoiden luottamusta alustaamme ja brändiimme kohtaan, tiedottaja jatkaa.

Suomalaisia uhreja kampanjasta ei ole raportoitu, eikä Kyberturvallisuuskeskus tai poliisi ole ottanut siihen kantaa. Kyse on kansainvälisestä havainnosta, joka nostetaan esiin sen opetusarvon vuoksi, ei vahvistettuna suomalaisena tapauksena.

Tunnistusmerkit

  • Työnantaja pyytää asentamaan erillisen sovelluksen "haastattelun suorittamiseksi"
  • Sovellus pitää ladata sovelluskaupan ulkopuolelta
  • Sovellus pyytää muodostamaan VPN-yhteyden osana asennusta
  • Sovellus pyytää esteettömyyspalvelun (Accessibility) oikeuksia
  • Ilmoituksen takana olevaa yritystä tai sen toimipaikkaa ei löydy hausta

Mitä tehdä

  • Indeedin ainoa virallinen sovellus on "Indeed Job Search", ja sen saa vain Google Playsta. Itse haastattelu käydään aina selaimessa
  • Älä koskaan asenna sovellusta sovelluskaupan ulkopuolelta osana työhakuprosessia, riippumatta siitä kuinka kiireelliseltä pyyntö kuulostaa
  • Jos sovellus on jo asennettu, poista se kohdasta Asetukset → Sovellukset → valitse sovellus → Poista asennus
  • Jos poisto ei onnistu, käynnistä puhelin vikasietotilaan (Safe Mode) ja poista sovellus siellä. Viimeisenä keinona laitteen voi palauttaa tehdasasetuksiin
  • Vaihda Indeed-tunnuksen ja sähköpostin salasanat puhtaalta laitteelta heti sovelluksen poiston jälkeen
  • Ilmoita tapauksesta Indeedille ja Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi
  • Jos rahaa tai henkilötietoja on jo menetetty, tee rikosilmoitus poliisi.fi-palvelussa

Lähteet

Lue myös