L'unité de recherche sur les menaces de NordVPN annonce avoir découvert une campagne d'hameçonnage sophistiquée ciblant les candidats à l'emploi. Cette campagne usurpe l'identité de certaines des entreprises les plus connues au monde. L'opération exploite les noms de géants mondiaux tels que Meta (et ses filiales, comme Facebook et WhatsApp), Disney, Coca-Cola et Spotify afin de voler les identifiants Facebook des victimes et de pirater leurs comptes.
L'enquête a révélé une opération en plusieurs étapes. Les attaquants utilisent des domaines cachés (« HUBs »), des mécanismes d'activation de liens de parrainage et des interfaces d'offres d'emploi réalistes pour guider les victimes à travers un parcours soigneusement élaboré. La dernière étape les redirige vers une fausse page de connexion Facebook, conçue pour dérober leurs identifiants.
« Les personnes en recherche d'emploi sont particulièrement vulnérables car elles ont déjà l'habitude de partager des informations personnelles et de suivre les instructions de contacts inconnus », explique Domininkas Virbickas, directeur produit chez NordVPN. « Ces campagnes exploitent cette confiance en utilisant des techniques de communication sophistiquées et de faux portails d'emploi convaincants, pratiquement impossibles à distinguer des vrais. »
La campagne débute par un courriel non sollicité, généralement envoyé via des services légitimes comme Google AppSheet pour contourner les filtres anti-spam. Ces messages, soignés et professionnels, présentent une grammaire impeccable et un ton imitant les véritables approches de recrutement. Les listes de contacts sont vraisemblablement constituées par collecte automatisée de données provenant de plateformes comme LinkedIn ou obtenues suite à des fuites de données.

Le lien contenu dans l'e-mail redirige les victimes vers un domaine « HUB » (tel que careers.meta-findyourjob[.]com). Ces sites sont conçus avec un mécanisme d'évasion intégré. Si une personne, qu'il s'agisse d'un analyste de sécurité ou d'un scanner automatisé, accède directement à ce domaine, elle ne verra qu'une page générique et inerte, sans aucune fonctionnalité interactive.
Ainsi, le contenu malveillant ne s'active que lorsque l'on accède au site via un lien de parrainage spécifique intégré à l'e-mail d'hameçonnage. Ce lien sert de clé, révélant un bouton « Rechercher un emploi » cliquable qui resterait autrement caché.

Dès que la victime clique sur le lien, elle est redirigée vers un domaine intermédiaire qui imite un portail d'emploi légitime. L'interface lui permet de consulter des offres d'emploi apparemment fiables provenant de la fausse marque, renforçant ainsi l'illusion de participer à un véritable processus de recrutement.
Par exemple, plus.jobfusion-mt[.]com et official.professionlaunch-mt[.]com pour Meta, careers.coca-contactnow[.]info pour Coca-Cola, connect.spotifycareerapply[.]com pour Spotify et jobquest.wdcfuturesteps[.]com pour Disney.

Le piège se referme lorsque la victime clique sur « Postuler » ou « Envoyer la candidature ». Au lieu d'un formulaire de candidature, elle est redirigée vers une page d'hameçonnage qui lui demande de se connecter via Facebook pour « poursuivre sa candidature ». Cette page est conçue pour récupérer les identifiants Facebook de la victime, donnant ainsi aux pirates un contrôle total sur le compte et potentiellement sur tous les services qui y sont liés.

Cette campagne met en lumière une tendance croissante : les attaquants utilisent des marques de confiance et des contextes professionnels pour contourner la méfiance naturelle de leurs victimes. Le processus d’hameçonnage imite si fidèlement une véritable procédure de recrutement que même les utilisateurs les plus prudents peuvent se faire piéger.
NordVPN suggère trois actions à entreprendre lorsque les utilisateurs reçoivent un courriel contenant des offres d'emploi :
- Vérifiez l'URL avant de saisir vos identifiants. Les entreprises légitimes hébergent leurs pages carrières sur leur domaine officiel, et non sur des sites tiers aux noms inhabituels. Il en va de même pour les demandes de connexion sur les réseaux sociaux. Les boutons « Se connecter avec Facebook » sur les plateformes légitimes vous redirigeront toujours vers le domaine officiel facebook.com. Si la page de connexion est hébergée sur une URL inconnue, il s'agit probablement d'une tentative d'hameçonnage.
- Activez l'authentification multifacteurs (AMF) sur tous vos comptes de réseaux sociaux. Même en cas de compromission de vos identifiants, l'AMF à deux facteurs peut empêcher les pirates d'y accéder.
- Ne faites jamais confiance aux offres d'emploi non sollicitées qui arrivent par courriel ou par applications de messagerie, surtout celles qui vous mettent la pression pour que vous agissiez rapidement.
Méthodologie:
Le processus d'enquête a utilisé des méthodologies de renseignement en sources ouvertes (OSINT) et la nécessité conséquente de corroborer et de valider les données obtenues par recoupement.
Notre stratégie de collecte de données reposait essentiellement sur l'utilisation de requêtes de recherche avancées (« dorks ») spécifiques appliquées aux principaux moteurs de recherche généralistes, ainsi que sur le recours à des moteurs de recherche spécialisés pour indexer les domaines, les sites web et les appareils exposés sur Internet. Parmi ces outils spécialisés, nous avons largement utilisé des moteurs de recherche dédiés à l'Internet des objets (IoT) et des plateformes de services similaires à Shodan, telles que Fofa.io et Shodan.io. Ces outils nous ont permis d'identifier non seulement les domaines, mais aussi les services et ports exposés, révélant ainsi des vulnérabilités potentielles ou des expositions involontaires.
L'objectif principal de cette méthodologie de recherche par couches était double :
- Afin d'obtenir une vue d'ensemble aussi exhaustive et complète que possible du paysage des entités numériques impliquées.
- Pour identifier avec précision les domaines qui ont réellement été compromis, il faut aller au-delà de la simple identification des domaines théoriquement vulnérables.
Cette analyse détaillée a permis de s'assurer que les conclusions reposaient sur des données vérifiées et que le périmètre des systèmes compromis était délimité avec la plus grande précision possible.



