警惕用来安装间谍软件的虚假Indeed面试应用程序

骗子在Indeed上冒充雇主,诱骗求职者安装虚假的Android面试应用程序,从而传播恶意软件。

来源:Malwarebytes Labs 博客

从几份独立报告中,我们看到了诈骗者使用虚假 Android“面试”应用程序来瞄准 Indeed 平台上求职者的证据。

Indeed 是世界上最大的就业网站之一,为诈骗者提供了接触大量潜在受害者的机会,尤其是在竞争激烈的就业市场上。

我们发现了什么

一位英国用户在 Indeed 上接受假定雇主的指示后在我们的论坛上发帖,要求安装“面试应用程序”。

巴西的一名用户在工作面试期间共享的链接中收到安装名为 MyInterview 的 APK 的类似指示后,提交了一份匿名报告。

与此同时,Reddit 用户讨论了一款“Indeed Interview”应用程序,据称该应用程序完全入侵了一名用户的手机。

安装 MyInterview APK 的受害者表示,他们的手机在安装后开始自行关闭应用程序。他们还分享了一张屏幕截图,显示 MyInterview 列在 Android 已下载的辅助服务下。

诈骗者常用的诱饵包括:

  • “通过安装 Indeed 应用程序来完成您的面试。”
  • “更新您的 Indeed 申请。”
  • “需要身份验证。”
  • “下载我们的招聘门户。”
  • “应用程序安装后可用的薪资协议。”
  • Malwarebytes Android 恶意软件研究员 Nazeeh Sulaiman 的分析表明,这些 Android 应用程序在申请人输入电子邮件地址后创建 VPN 连接之前会模仿 Indeed 的登录页面。静态分析将这些应用程序识别为 Trojan.Droppers,能够安装其他不受信任的应用程序。

    在撰写本文时,最终的有效负载是间谍软件,尽管我们最初预计是银行木马。一旦恶意软件被授予可访问权限,它就会有效地接管设备。这里有趣的是,它可以阻止用户卸载恶意应用程序。当用户点击 Android 设置中的“卸载”时,恶意软件只会强制屏幕返回,从而阻止删除。

    工作原理

    确认申请后,求职者会收到如下指示: