InícioUncategorizedHackers estão usando falsas promessas de emprego na Meta, Disney, Coca-Cola e...

Hackers estão usando falsas promessas de emprego na Meta, Disney, Coca-Cola e Spotify para roubar usuários

A unidade de pesquisa de Inteligência de Ameaças da NordVPN anuncia que encontrou uma sofisticada campanha de phishing direcionada a candidatos a emprego, que se passa por algumas das empresasmais reconhecidas do mundo. A operação explora os nomes de gigantes globais como Meta (e suas subsidiárias, como Facebook e WhatsApp), Disney, Coca-Cola e Spotify para roubar as credenciais do Facebook das vítimas e sequestrar suas contas.

A investigação revelou uma operação em várias etapas. Nela, os atacantes utilizam domínios ocultos (“HUB”), mecanismos de ativação de links de referência e interfaces realistas de anúnciosde emprego para guiar as vítimas por um caminho cuidadosamente construído. A etapa final as redireciona para uma página falsa de login do Facebook, projetada para capturar suas credenciais.

Banner promocional da Forhold para gestão de varejo com convite para teste gratuito de 30 dias

“Candidatos a emprego são particularmente vulneráveis ​​porque já estão acostumados a compartilhar informações pessoais e seguir instruções de contatos desconhecidos”, afirma Domininkas Virbickas, diretorade produtos da NordVPN. “Essas campanhas se aproveitam dessa confiança usando comunicações refinadas e portais de carreira falsos convincentes, praticamente indistinguíveis dos verdadeiros.”

A campanha começa com um e-mail frio, geralmente enviado por meio de serviços legítimos como o Google AppSheet para burlar os filtros de spam. Essas mensagens parecem refinadas e profissionais,com gramática impecável e um tom que imita abordagens reais de recrutamento. As listas de contatos provavelmente são compiladas por meio de coleta automatizada de dados de plataformas como o LinkedIn ou obtidas a partir de vazamentos de dados anteriores.

E44114dc 2c86 429c 844f 61828abc0471

O link no e-mail direciona as vítimas para um domínio “HUB” (como careers.meta-findyourjob[.]com). Esses sites são projetados com um mecanismo de evasão integrado. Se alguém, seja um analistade segurança ou um scanner automatizado, visitar o domínio diretamente, verá apenas uma página genérica e inerte, sem nenhuma funcionalidade interativa.

Desse modo, o conteúdo malicioso só é ativado quando o site é acessado por meio de um link de referência específico incorporado no e-mail de phishing. Esse link de referência funciona comouma chave, desbloqueando um botão clicável “Buscar uma vaga” que, de outra forma, permaneceria oculto.

8a0ddfed 7191 4728 b5d7 014fe82e4dd3

Assim que a vítima clica no link, ela é redirecionada para um domínio intermediário que simula um portal legítimo de vagas de emprego. A interface permite que os usuários naveguem por vagasaparentemente confiáveis ​​da marca falsificada, reforçando a ilusão de que estão participando de um processo seletivo real.

Exemplos incluem plus.jobfusion-mt[.]com e official.professionlaunch-mt[.]com para a Meta, careers.coca-contactnow[.]info para a Coca-Cola, connect.spotifycareerapply[.]com para o Spotify ejobquest.wdcfuturesteps[.]com para a Disney.

896b23e2 3f61 4325 bb9a 7a5b5403fa4e

A armadilha se fecha quando a vítima clica em “Candidatar-se” ou “Enviar candidatura”. Em vez de um formulário de candidatura a emprego, ela é redirecionada para uma página de phishing queexige que ela faça login via Facebook para “prosseguir com a candidatura”. Essa página foi projetada para capturar as credenciais do Facebook da vítima, dando aos atacantes controle total da conta e, potencialmente, de todos os serviços vinculados a ela.

7ccab600 5210 4d75 a8b6 6d204ec86d44

A campanha destaca uma tendência crescente de atacantes que usam marcas confiáveis ​​e contextos profissionais como armas para burlar o ceticismo natural das vítimas. Como o fluxo do phishing imita um processo de recrutamento real deforma tão precisa, até mesmo usuários cautelosos podem ser pegos de surpresa.

A NordVPN indica 3 ações que os usuários devem fazer ao receber qualquer tipo de e-mail com vagas de emprego:

  • Verificar o URL antes de inserir quaisquer credenciais. Empresas legítimas hospedam páginas de carreiras em seus domínios oficiais, não em sites de terceiroscom nomes incomuns. O mesmo se aplica a solicitações de login em redes sociais. Os botões “Entrar com o Facebook” em plataformas legítimas sempre redirecionarão você para o domínio oficial facebook.com. Se a página de login estiver hospedada em um URL desconhecido,provavelmente se trata de uma tentativa de phishing.
  • Ativar a autenticação multifator (MFA) em todas as contas de redes sociais. Mesmo que as credenciais sejam comprometidas, a 2FA pode impedir que os invasoresobtenham acesso.
  • Nunca confie em ofertas de emprego não solicitadas que chegam por e-mail ou aplicativos de mensagens, especialmente aquelasque pressionam você a agir rapidamente.

Metodologia:

O processo investigativo usou metodologias de pesquisa pública (OSINT – inteligência de fontes abertas) e a consequente necessidade de corroborar e validar os dados obtidos por meio de referênciascruzadas.

Em particular, o núcleo da nossa estratégia de coleta de dados incluiu o uso de “dorks” específicos (strings de busca avançadas) aplicadas aos principais mecanismos de busca genéricos, bemcomo a utilização de mecanismos de busca especializados para indexar domínios, websites e dispositivos expostos na internet. Entre essas ferramentas especializadas, fizemos uso extensivo de mecanismos de busca para a Internet das Coisas (IoT) e plataformasde serviços semelhantes ao Shodan, como Fofa.io e Shodan.io. Essas ferramentas nos permitiram identificar não apenas os domínios, mas também os serviços e portas expostos, revelando potenciais vulnerabilidades ou exposições não intencionais.

O objetivo principal desta metodologia de pesquisa em camadas era duplo:

  • Para obter a visão mais exaustiva e completa possível do panorama das entidades digitais envolvidas.
  • Para identificar com precisão os domínios que foram efetivamente comprometidos, indo além da mera identificação de domínios teoricamente vulneráveis.

Essa análise detalhada garantiu que as conclusões fossem baseadas em dados verificados e que o perímetro dos sistemas comprometidos fosse delimitado com a máxima precisão possível.

E-Commerce Uptate
E-Commerce Uptatehttps://www.ecommerceupdate.com.br/
A E-Commerce Update é uma empresa de referência no mercado brasileiro, especializada em produzir e disseminar conteúdo de alta qualidade sobre o setor de e-commerce.
MATÉRIAS RELACIONADAS

DEIXE UMA RESPOSTA

Por favor digite seu comentário!
Por favor, digite seu nome aqui

RECENTES

MAIS POPULARES

RECENTES

MAIS POPULARES

RECENTES

MAIS POPULARES