Accueil> Non classé >Des pirates informatiques utilisent de fausses promesses d'emploi chez Meta, Disney, Coca-Cola et...

Des pirates informatiques utilisent de fausses offres d'emploi chez Meta, Disney, Coca-Cola et Spotify pour voler les utilisateurs

L'unité de recherche sur les menaces de NordVPN annonce avoir découvert une campagne d'hameçonnage sophistiquée ciblant les candidats à l'emploi. Cette campagne usurpe l'identité de certaines des entreprises les plus connues au monde. L'opération exploite les noms de géants mondiaux tels que Meta (et ses filiales, comme Facebook et WhatsApp), Disney, Coca-Cola et Spotify afin de voler les identifiants Facebook des victimes et de pirater leurs comptes.

L'enquête a révélé une opération en plusieurs étapes. Les attaquants utilisent des domaines cachés (« HUBs »), des mécanismes d'activation de liens de parrainage et des interfaces d'offres d'emploi réalistes pour guider les victimes à travers un parcours soigneusement élaboré. La dernière étape les redirige vers une fausse page de connexion Facebook, conçue pour dérober leurs identifiants.

Bannière promotionnelle pour le logiciel de gestion de vente au détail Forhold, invitant les utilisateurs à un essai gratuit de 30 jours

« Les personnes en recherche d'emploi sont particulièrement vulnérables car elles ont déjà l'habitude de partager des informations personnelles et de suivre les instructions de contacts inconnus », explique Domininkas Virbickas, directeur produit chez NordVPN. « Ces campagnes exploitent cette confiance en utilisant des techniques de communication sophistiquées et de faux portails d'emploi convaincants, pratiquement impossibles à distinguer des vrais. »

La campagne débute par un courriel non sollicité, généralement envoyé via des services légitimes comme Google AppSheet pour contourner les filtres anti-spam. Ces messages, soignés et professionnels, présentent une grammaire impeccable et un ton imitant les véritables approches de recrutement. Les listes de contacts sont vraisemblablement constituées par collecte automatisée de données provenant de plateformes comme LinkedIn ou obtenues suite à des fuites de données.

E44114dc 2c86 429c 844f 61828abc0471

Le lien contenu dans l'e-mail redirige les victimes vers un domaine « HUB » (tel que careers.meta-findyourjob[.]com). Ces sites sont conçus avec un mécanisme d'évasion intégré. Si une personne, qu'il s'agisse d'un analyste de sécurité ou d'un scanner automatisé, accède directement à ce domaine, elle ne verra qu'une page générique et inerte, sans aucune fonctionnalité interactive.

Ainsi, le contenu malveillant ne s'active que lorsque l'on accède au site via un lien de parrainage spécifique intégré à l'e-mail d'hameçonnage. Ce lien sert de clé, révélant un bouton « Rechercher un emploi » cliquable qui resterait autrement caché.

8a0ddfed 7191 4728 b5d7 014fe82e4dd3

Dès que la victime clique sur le lien, elle est redirigée vers un domaine intermédiaire qui imite un portail d'emploi légitime. L'interface lui permet de consulter des offres d'emploi apparemment fiables provenant de la fausse marque, renforçant ainsi l'illusion de participer à un véritable processus de recrutement.

Par exemple, plus.jobfusion-mt[.]com et official.professionlaunch-mt[.]com pour Meta, careers.coca-contactnow[.]info pour Coca-Cola, connect.spotifycareerapply[.]com pour Spotify et jobquest.wdcfuturesteps[.]com pour Disney.

896b23e2 3f61 4325 bb9a 7a5b5403fa4e

Le piège se referme lorsque la victime clique sur « Postuler » ou « Envoyer la candidature ». Au lieu d'un formulaire de candidature, elle est redirigée vers une page d'hameçonnage qui lui demande de se connecter via Facebook pour « poursuivre sa candidature ». Cette page est conçue pour récupérer les identifiants Facebook de la victime, donnant ainsi aux pirates un contrôle total sur le compte et potentiellement sur tous les services qui y sont liés.

7ccab600 5210 4d75 a8b6 6d204ec86d44

Cette campagne met en lumière une tendance croissante : les attaquants utilisent des marques de confiance et des contextes professionnels pour contourner la méfiance naturelle de leurs victimes. Le processus d’hameçonnage imite si fidèlement une véritable procédure de recrutement que même les utilisateurs les plus prudents peuvent se faire piéger.

NordVPN suggère trois actions à entreprendre lorsque les utilisateurs reçoivent un courriel contenant des offres d'emploi :

  • Vérifiez l'URL avant de saisir vos identifiants. Les entreprises légitimes hébergent leurs pages carrières sur leur domaine officiel, et non sur des sites tiers aux noms inhabituels. Il en va de même pour les demandes de connexion sur les réseaux sociaux. Les boutons « Se connecter avec Facebook » sur les plateformes légitimes vous redirigeront toujours vers le domaine officiel facebook.com. Si la page de connexion est hébergée sur une URL inconnue, il s'agit probablement d'une tentative d'hameçonnage.
  • Activez l'authentification multifacteurs (AMF) sur tous vos comptes de réseaux sociaux. Même en cas de compromission de vos identifiants, l'AMF à deux facteurs peut empêcher les pirates d'y accéder.
  • Ne faites jamais confiance aux offres d'emploi non sollicitées qui arrivent par courriel ou par applications de messagerie, surtout celles qui vous mettent la pression pour que vous agissiez rapidement.

Méthodologie:

Le processus d'enquête a utilisé des méthodologies de renseignement en sources ouvertes (OSINT) et la nécessité conséquente de corroborer et de valider les données obtenues par recoupement.

Notre stratégie de collecte de données reposait essentiellement sur l'utilisation de requêtes de recherche avancées (« dorks ») spécifiques appliquées aux principaux moteurs de recherche généralistes, ainsi que sur le recours à des moteurs de recherche spécialisés pour indexer les domaines, les sites web et les appareils exposés sur Internet. Parmi ces outils spécialisés, nous avons largement utilisé des moteurs de recherche dédiés à l'Internet des objets (IoT) et des plateformes de services similaires à Shodan, telles que Fofa.io et Shodan.io. Ces outils nous ont permis d'identifier non seulement les domaines, mais aussi les services et ports exposés, révélant ainsi des vulnérabilités potentielles ou des expositions involontaires.

L'objectif principal de cette méthodologie de recherche par couches était double :

  • Afin d'obtenir une vue d'ensemble aussi exhaustive et complète que possible du paysage des entités numériques impliquées.
  • Pour identifier avec précision les domaines qui ont réellement été compromis, il faut aller au-delà de la simple identification des domaines théoriquement vulnérables.

Cette analyse détaillée a permis de s'assurer que les conclusions reposaient sur des données vérifiées et que le périmètre des systèmes compromis était délimité avec la plus grande précision possible.

Mise à jour du commerce électronique
Mise à jour du commerce électroniquehttps://www.ecommerceupdate.com.br/
E-Commerce Update est une entreprise leader sur le marché brésilien, spécialisée dans la production et la diffusion de contenus de haute qualité sur le secteur du commerce électronique.
ARTICLES LIÉS

Laisser un commentaire

Veuillez saisir votre commentaire !
Veuillez saisir votre nom ici

RÉCENT

LES PLUS POPULAIRES

RÉCENT

LES PLUS POPULAIRES

RÉCENT

LES PLUS POPULAIRES