Oferta pracy przyszła z prawdziwego adresu uczelni. Czek już nie.
Czek opiewa na jakieś tysiąc dolarów i nie będzie miał pokrycia. Może nie tego dnia, może nie w tym tygodniu, ale tak się stanie, a do tego czasu karty podarunkowe będą kupione, a kody odczytane na głos obcej osobie.
Proofpoint opublikował cały łańcuch 28 września, przypisując go oszustom z Afryki Zachodniej. Zaczyna się od czegoś nudnego: maila proszącego studenta o potwierdzenie lub odnowienie hasła, z linkiem do formularza na Google Forms, Wix, Jotform, Zoho Forms albo Microsoft Office. Formularz zbiera hasło razem z imieniem, numerem telefonu i adresem mailowym.
Potem skradzione konto idzie do pracy. Z prawdziwego adresu uczelni wychodzą oferty pracy, posady zdalnego asystenta osobistego i tajemniczego klienta, a ten adres jest całym kapitałem operacji. Pytania uzupełniające są sygnałem: czy ma pan bankowość w telefonie, czy ma pan dostęp do drukarki. Obie rzeczy są potrzebne, żeby sfotografować i wpłacić podrobiony czek. Wpłać, zatrzymaj część jako pierwszą wypłatę, resztę wydaj na karty podarunkowe po sto dolarów, odeślij kody. Kiedy badacze z Proofpoint podjęli grę, a potem odmówili zapłaty, telefony i wiadomości zamieniły się w groźby, a jeden z mężczyzn przedstawił się jako agent Dozier Jr. z FBI. Adresy połączeń prowadziły do nigeryjskich sieci komórkowych.
Nikt z FBI nie zadzwoni do was w sprawie pracy. Żaden prawdziwy pracodawca nie wysyła pieniędzy, zanim ktoś przepracuje choć dzień, i żaden bank nie traktuje wpłaconego czeku jako zrealizowanego pierwszego dnia, cokolwiek pokazuje saldo na ekranie. Jeśli hasło faktycznie trafiło do jednego z tych formularzy, konto, do którego należało, jest małym problemem; każda inna strona, gdzie użyto tego samego hasła, jest dużym. Kontrola prywatności i kont w Tendvane pokazuje, jakie konta są zalogowane na komputerze i czy weryfikacja dwuetapowa jest tam naprawdę włączona.