Kapade universitetskonton används för jobbedrägeri – Proofpoint avslöjar attackkedja
Angripare kapar universitetskonton och skickar falska jobberbjudanden till studenter, personal och alumni. Ny forskning från Proofpoint visar en attackkedja som börjar med lösenordsstöld och slutar med ekonomiskt bedrägeri.
Så fungerar attacken
Kampanjen startar med ett mejl som varnar mottagaren om att deras universitetskonto snart stängs ner. Länken leder till ett formulär på legitima tjänster som Google Forms, Microsoft Office eller Zoho Forms. Formuläret samlar in lösenord, namn, telefonnummer och e-postadresser.
När kontot är komprometterat skickar angriparna ut falska jobbannonser från den kapade adressen. Tjänsterna som erbjuds inkluderar distansassistent, secret shopper och välgörenhetsarbetare. Mejlen når både personer inom universitetet och externa mottagare.
Nästa steg: presentkortsbedrägeri
Proofpoints forskare engagerade sig med bedragarna för att kartlägga metoden. Efter att ha frågat om CV och bankapp skickade bedragarna en falsk check på ungefär 1 000 dollar. Offret ombads sätta in pengarna, behålla en del som lön och använda resten för att köpa presentkort på 100 dollar och skicka tillbaka koderna.
När forskarna vägrade eskalerade bedragarna till upprepade samtal och hot. I ett fall utgav sig en bedragare för att vara FBI-agent under namnet "Agent Dozier Jr."
IP-data från spårningslänkar placerade angriparna i Nigeria, vilket stämmer med Proofpoints tidigare observationer av förskottsbedrägeri kopplat till Västafrika.
Vad svenska organisationer bör göra
Attacken utnyttjar förtroende för universitetsdomäner för att kringgå e-postfilter. Svenska lärosäten och företag som rekryterar studenter exponeras för samma taktik.
Proofpoint rekommenderar tre åtgärder: aktivera MFA på alla konton, verifiera jobberbjudanden via officiella kanaler och aldrig skicka pengar eller presentkort till en okänd arbetsgivare.
Källa: Hackread / Proofpoint