Uit diverse onafhankelijke rapporten blijkt dat oplichters gebruikmaken van nepgegevens. Android "Sollicitatie"-apps om werkzoekenden op het Indeed-platform te bereiken.
Indeed is een van de grootste vacaturesites ter wereld, waardoor oplichters toegang hebben tot een enorme groep potentiële slachtoffers, vooral in een competitieve arbeidsmarkt.
Wat we hebben ontdekt
Een gebruiker in het Verenigd Koninkrijk plaatste een bericht op ons forum nadat hij via Indeed door een zogenaamde werkgever was gevraagd een "sollicitatie-app" te installeren.
Een gebruiker in Brazilië diende een anonieme melding in nadat hij soortgelijke instructies had ontvangen om een APK-bestand genaamd MyInterview te installeren via een link die tijdens een sollicitatiegesprek was gedeeld.
Ondertussen bespraken Reddit-gebruikers een app genaamd "Indeed Interview" die naar verluidt de telefoon van een gebruiker volledig had gehackt.
Het slachtoffer dat de MyInterview APK installeerde, zei dat zijn telefoon na de installatie vanzelf apps begon af te sluiten. Hij deelde ook een screenshot waarop MyInterview te zien was onder de lijst met apps. Android heeft toegankelijkheidsdiensten gedownload.
Veelgebruikte lokmiddelen van oplichters zijn onder andere:
- “Voltooi je sollicitatiegesprek door de Indeed-app te installeren.”
- “Werk je Indeed-sollicitatie bij.”
- “ Identity Verificatie vereist.”
- “Download ons wervingsportaal.”
- "Salarisovereenkomst beschikbaar na installatie van de app."
Een analyse door Malwarebytes Android Malwareonderzoeker Nazeeh Sulaiman toonde aan dat deze Android Apps doen zich voor als de inlogpagina van Indeed voordat ze een account aanmaken. VPN De verbinding wordt verbroken nadat een aanvrager een e-mailadres heeft ingevoerd. Statische analyse identificeerde de apps als Trojan.Droppers , die in staat zijn om extra onbetrouwbare apps te installeren.
Op het moment van schrijven bleek de uiteindelijke payload spyware te zijn, hoewel we aanvankelijk een banktrojan verwachtten. Zodra de malware de toegankelijkheidsrechten heeft verkregen, neemt deze in feite de controle over het apparaat over. Het interessante hieraan is dat het gebruikers kan beletten de schadelijke app te verwijderen. Wanneer de gebruiker op 'Verwijderen' tikt in Android De malware zorgt er via de instellingen voor dat het scherm teruggezet wordt naar de oorspronkelijke positie, waardoor verwijdering onmogelijk is.
Hoe het werkt
Oplichters plaatsen nepvacatures op Indeed en lokken sollicitanten ertoe een nep-app te installeren. Android Een app die zich voordoet als Indeed en zich presenteert als een tool voor sollicitatiegesprekken.
Na bevestiging van hun sollicitatie ontvangen werkzoekenden instructies zoals deze:

In dit voorbeeld wordt de werkzoekende door een "wervingsbureau" geïnstrueerd om de app te downloaden en te installeren, verbinding te maken met de VPN , een account aan te maken en een uitnodigingscode in te voeren. Vervolgens wordt hen verteld de app open te laten staan in afwachting van de bevestiging.
Deze kwaadwillige app is niet gelieerd aan Indeed. De officiële website van het bedrijf Android De app Indeed Job Search wordt verspreid via Google Play, niet via een APK-bestand dat wordt aangeboden in een wervingsbericht of op een onbekende sollicitatiewebsite.
Het sollicitatieproces op Indeed vereist niet dat sollicitanten een aparte app installeren, zo bevestigde een woordvoerder van Indeed.
"Sollicitatiegesprekken via het Indeed-platform vinden volledig in een browser plaats en vereisen nooit het downloaden van een speciale app. Elk bericht waarin een werkzoekende wordt gevraagd een app te downloaden om deel te nemen aan een sollicitatiegesprek, is niet legitiem. We raden werkzoekenden aan om niet op links te klikken of bestanden te downloaden vanuit berichten waarin hierom wordt gevraagd."
Het is belangrijk om te benadrukken dat de dropper niet per se de uiteindelijke payload is. Het is een app in de beginfase die bedoeld is om een andere kwaadaardige of ongewenste app op het apparaat te installeren, vaak nadat de waarschuwingen van het slachtoffer zijn omzeild met een ogenschijnlijk legitiem voorwendsel. Zelfs als de nep-Indeed-app zelf geen zichtbare gegevens steelt, kan deze dienen als een verspreidingsmechanisme voor gevaarlijkere malware.
A VPN Een connectie tot stand brengen is in veel situaties volkomen legitiem, maar er is geen duidelijke reden voor een sollicitatie-app om direct een connectie te maken nadat een sollicitant een e-mailadres heeft opgegeven.
In een kwaadaardige workflow, een VPN Dit kan een app aanzienlijke invloed geven op het netwerkverkeer van het apparaat. Het kan aanvallers in staat stellen communicatie via systemen te routeren die ze beheren, te verbergen wat de app doet, of latere fasen van de aanval te ondersteunen. VPN Het gedrag alleen bewijst niet dat het verkeer is onderschept of gemanipuleerd, maar in combinatie met merkimitatie en dropperfunctionaliteit is het een ernstig waarschuwingssignaal.
De aanwezigheid van de nep-app in de toegankelijkheidsinstellingen is ook zorgwekkend. Toegankelijkheidsdiensten kunnen scherminhoud bekijken en acties uitvoeren namens de gebruiker, waardoor ze aantrekkelijk zijn voor malwareontwikkelaars. In de screenshot die ons is toegestuurd, was MyInterview uitgeschakeld, dus er is geen bewijs dat de dienst actief was op dat apparaat. Desondanks is de aanwezigheid ervan als gedownloade toegankelijkheidsdienst relevant voor de algehele risicobeoordeling.
Hoe blijf ik veilig
Een sollicitatiegesprek zou niet moeten vereisen dat je een onverwachte wending neemt. Android app, schakel een in VPN verbinding, of installeer software van een onbekende bron.
In deze campagne is de zogenaamde sollicitatie-app slechts een lokmiddel: hij doet zich voor als Indeed, legt een verdachte netwerkverbinding tot stand en is ontworpen om aanvullende malware te verspreiden.
Voordat je een recruitmentplatform gebruikt, zorg ervoor dat je het wervingsproces begrijpt en wees wantrouwig tegenover verzoeken die hiervan afwijken of je naar een ander platform doorverwijzen.
Installeer geen apps alleen omdat iemand je dat zegt, vooral niet als je ze buiten de Google Play Store moet installeren.
Controleer vacatures via onafhankelijke kanalen. In sommige van de gemelde gevallen bleken de bedrijven niet te bestaan of geen vestigingen te hebben in de steden waar ze beweerden personeel te werven.
De woordvoerder van Indeed voegde hieraan toe:
“Werkzoekenden staan centraal in alles wat we doen, en hun veiligheid en vertrouwen hebben de hoogste prioriteit. We zijn op de hoogte van oplichtingspraktijken waarbij mensen werkzoekenden vragen een app te downloaden om een virtueel sollicitatiegesprek te voeren. Deze praktijken zijn op geen enkele manier verbonden aan Indeed, en we veroordelen ten zeerste de acties van malafide personen die misbruik maken van het vertrouwen dat werkzoekenden in ons platform en merk stellen.
Ga naar ons Helpcentrum voor meer informatie over hoe u een legitieme Indeed-app kunt controleren en de waarschuwingssignalen van een nepapp kunt herkennen.
Indicatoren van compromittering (IOC's)
Trojaanse droppers:
| MD5 | Pakketnaam |
|---|---|
D6B7F7C2514AC5AC93C5EB93E80EF317 | com.rodugasewubawo.rzfwhQfswMDX |
7796C6ADC5D9EC00EA41B80648329B37 | com.pogupijabedoku.VXCBLuvjmRcZzL |
Gedropte malware-payload:
| MD5 | Pakketnaam |
|---|---|
8EA8F77C03AC58ACC19C25DDC6D1CD48 | com.dupahu.nTTpEllELgMgD |
Domein: startcareer[.]org




