InicioSin categorizarLos hackers están utilizando falsas promesas de empleo en Meta, Disney, Coca-Cola y...

Los hackers están utilizando ofertas de trabajo falsas en Meta, Disney, Coca-Cola y Spotify para robar a los usuarios

La unidad de investigación de inteligencia de amenazas de NordVPN anuncia el descubrimiento de una sofisticada campaña de phishing dirigida a solicitantes de empleo, que suplanta la identidad de algunas de las empresas más reconocidas del mundo. La operación aprovecha los nombres de gigantes globales como Meta (y sus filiales, como Facebook y WhatsApp), Disney, Coca-Cola y Spotify para robar las credenciales de Facebook de las víctimas y secuestrar sus cuentas.

La investigación reveló una operación en varias etapas. En ella, los atacantes utilizan dominios ocultos («HUBs»), mecanismos de activación de enlaces de referencia e interfaces de anuncios de empleo realistas para guiar a las víctimas a través de un proceso cuidadosamente diseñado. El paso final las redirige a una página de inicio de sesión falsa de Facebook, diseñada para capturar sus credenciales.

Banner promocional del software de gestión minorista Forhold, que invita a los usuarios a una prueba gratuita de 30 días

«Quienes buscan empleo son especialmente vulnerables porque ya están acostumbrados a compartir información personal y seguir instrucciones de contactos desconocidos», afirma Domininkas Virbickas, director de producto de NordVPN. «Estas campañas explotan esta confianza mediante comunicaciones sofisticadas y portales de empleo falsos y convincentes, prácticamente indistinguibles de los reales»

La campaña comienza con un correo electrónico no solicitado, generalmente enviado a través de servicios legítimos como Google AppSheet para evitar los filtros de spam. Estos mensajes tienen una apariencia cuidada y profesional, con una gramática impecable y un tono que imita las estrategias de reclutamiento reales. Es probable que las listas de contactos se hayan compilado mediante la recopilación automatizada de datos de plataformas como LinkedIn o que se hayan obtenido de filtraciones de datos anteriores.

E44114dc 2c86 429c 844f 61828abc0471

El enlace del correo electrónico dirige a las víctimas a un dominio "HUB" (como careers.meta-findyourjob[.]com). Estos sitios están diseñados con un mecanismo de evasión integrado. Si alguien, ya sea un analista de seguridad o un escáner automatizado, visita el dominio directamente, solo verá una página genérica e inerte sin ninguna funcionalidad interactiva.

De este modo, el contenido malicioso solo se activa cuando se accede al sitio a través de un enlace de referencia específico incrustado en el correo electrónico de phishing. Este enlace actúa como una llave, desbloqueando un botón de "Buscar trabajo" que, de otro modo, permanecería oculto.

8a0ddfed 7191 4728 b5d7 014fe82e4dd3

En cuanto la víctima hace clic en el enlace, es redirigida a un dominio intermediario que simula un portal de empleo legítimo. La interfaz permite a los usuarios consultar ofertas de trabajo aparentemente fiables de la marca falsa, reforzando la ilusión de que participan en un proceso de selección real.

Algunos ejemplos son plus.jobfusion-mt[.]com y official.professionlaunch-mt[.]com para Meta, careers.coca-contactnow[.]info para Coca-Cola, connect.spotifycareerapply[.]com para Spotify y jobquest.wdcfuturesteps[.]com para Disney.

896b23e2 3f61 4325 bb9a 7a5b5403fa4e

La trampa se cierra cuando la víctima hace clic en "Aplicar" o "Enviar solicitud". En lugar de un formulario de solicitud de empleo, se la redirige a una página de phishing que le exige iniciar sesión a través de Facebook para "continuar con la solicitud". Esta página está diseñada para capturar las credenciales de Facebook de la víctima, lo que otorga a los atacantes el control total de la cuenta y, potencialmente, de todos los servicios vinculados a ella.

7ccab600 5210 4d75 a8b6 6d204ec86d44

La campaña pone de relieve una tendencia creciente entre los atacantes que utilizan marcas de confianza y contextos profesionales como armas para burlar el escepticismo natural de las víctimas. Dado que el flujo de phishing imita con tanta precisión un proceso de reclutamiento real, incluso los usuarios más precavidos pueden ser sorprendidos.

NordVPN sugiere tres acciones que los usuarios deberían tomar al recibir cualquier tipo de correo electrónico con ofertas de trabajo:

  • Verifica la URL antes de ingresar tus credenciales. Las empresas legítimas alojan sus páginas de empleo en sus dominios oficiales, no en sitios web de terceros con nombres extraños. Lo mismo se aplica a las solicitudes de inicio de sesión en redes sociales. Los botones de "Iniciar sesión con Facebook" en plataformas legítimas siempre te redirigirán al dominio oficial facebook.com. Si la página de inicio de sesión está alojada en una URL desconocida, probablemente se trate de un intento de phishing.
  • Habilita la autenticación multifactor (MFA) en todas tus cuentas de redes sociales. Incluso si las credenciales se ven comprometidas, la autenticación de dos factores (2FA) puede impedir que los atacantes accedan a ellas.
  • Nunca confíes en ofertas de trabajo no solicitadas que lleguen por correo electrónico o aplicaciones de mensajería, especialmente aquellas que te presionan para que actúes con rapidez.

Metodología:

El proceso de investigación utilizó metodologías de inteligencia de fuentes abiertas (OSINT) y, en consecuencia, fue necesario corroborar y validar los datos obtenidos mediante la verificación cruzada.

En concreto, nuestra estrategia de recopilación de datos se basó en el uso de búsquedas avanzadas específicas (conocidas como "dorks") aplicadas a los principales motores de búsqueda genéricos, así como en el uso de motores de búsqueda especializados para indexar dominios, sitios web y dispositivos expuestos en internet. Entre estas herramientas especializadas, utilizamos ampliamente motores de búsqueda para el Internet de las Cosas (IoT) y plataformas de servicios similares a Shodan, como Fofa.io y Shodan.io. Estas herramientas nos permitieron identificar no solo los dominios, sino también los servicios y puertos expuestos, revelando posibles vulnerabilidades o exposiciones involuntarias.

El objetivo principal de esta metodología de investigación por capas era doble:

  • Para obtener la visión más exhaustiva y completa posible del panorama de las entidades digitales involucradas.
  • Para identificar con precisión los dominios que realmente han sido comprometidos, yendo más allá de la simple identificación de dominios teóricamente vulnerables.

Este análisis detallado garantizó que las conclusiones se basaran en datos verificados y que el perímetro de los sistemas comprometidos se delimitara con la mayor precisión posible.

Actualización de comercio electrónico
Actualización de comercio electrónicohttps://www.ecommerceupdate.com.br/
E-Commerce Update es una empresa líder en el mercado brasileño, especializada en la producción y difusión de contenido de alta calidad sobre el sector del comercio electrónico.
ARTÍCULOS RELACIONADOS

Deja una respuesta

¡Por favor, escribe tu comentario!
Por favor, escriba su nombre aquí

RECIENTE

MÁS POPULAR

RECIENTE

MÁS POPULAR

RECIENTE

MÁS POPULAR