A unidade de pesquisa de Inteligência de Ameaças da NordVPN anuncia que encontrou uma sofisticada campanha de phishing direcionada a candidatos a emprego, que se passa por algumas das empresasmais reconhecidas do mundo. A operação explora os nomes de gigantes globais como Meta (e suas subsidiárias, como Facebook e WhatsApp), Disney, Coca-Cola e Spotify para roubar as credenciais do Facebook das vítimas e sequestrar suas contas.
A investigação revelou uma operação em várias etapas. Nela, os atacantes utilizam domínios ocultos (“HUB”), mecanismos de ativação de links de referência e interfaces realistas de anúnciosde emprego para guiar as vítimas por um caminho cuidadosamente construído. A etapa final as redireciona para uma página falsa de login do Facebook, projetada para capturar suas credenciais.
“Candidatos a emprego são particularmente vulneráveis porque já estão acostumados a compartilhar informações pessoais e seguir instruções de contatos desconhecidos”, afirma Domininkas Virbickas, diretorade produtos da NordVPN. “Essas campanhas se aproveitam dessa confiança usando comunicações refinadas e portais de carreira falsos convincentes, praticamente indistinguíveis dos verdadeiros.”
A campanha começa com um e-mail frio, geralmente enviado por meio de serviços legítimos como o Google AppSheet para burlar os filtros de spam. Essas mensagens parecem refinadas e profissionais,com gramática impecável e um tom que imita abordagens reais de recrutamento. As listas de contatos provavelmente são compiladas por meio de coleta automatizada de dados de plataformas como o LinkedIn ou obtidas a partir de vazamentos de dados anteriores.

O link no e-mail direciona as vítimas para um domínio “HUB” (como careers.meta-findyourjob[.]com). Esses sites são projetados com um mecanismo de evasão integrado. Se alguém, seja um analistade segurança ou um scanner automatizado, visitar o domínio diretamente, verá apenas uma página genérica e inerte, sem nenhuma funcionalidade interativa.
Desse modo, o conteúdo malicioso só é ativado quando o site é acessado por meio de um link de referência específico incorporado no e-mail de phishing. Esse link de referência funciona comouma chave, desbloqueando um botão clicável “Buscar uma vaga” que, de outra forma, permaneceria oculto.

Assim que a vítima clica no link, ela é redirecionada para um domínio intermediário que simula um portal legítimo de vagas de emprego. A interface permite que os usuários naveguem por vagasaparentemente confiáveis da marca falsificada, reforçando a ilusão de que estão participando de um processo seletivo real.
Exemplos incluem plus.jobfusion-mt[.]com e official.professionlaunch-mt[.]com para a Meta, careers.coca-contactnow[.]info para a Coca-Cola, connect.spotifycareerapply[.]com para o Spotify ejobquest.wdcfuturesteps[.]com para a Disney.

A armadilha se fecha quando a vítima clica em “Candidatar-se” ou “Enviar candidatura”. Em vez de um formulário de candidatura a emprego, ela é redirecionada para uma página de phishing queexige que ela faça login via Facebook para “prosseguir com a candidatura”. Essa página foi projetada para capturar as credenciais do Facebook da vítima, dando aos atacantes controle total da conta e, potencialmente, de todos os serviços vinculados a ela.

A campanha destaca uma tendência crescente de atacantes que usam marcas confiáveis e contextos profissionais como armas para burlar o ceticismo natural das vítimas. Como o fluxo do phishing imita um processo de recrutamento real deforma tão precisa, até mesmo usuários cautelosos podem ser pegos de surpresa.
A NordVPN indica 3 ações que os usuários devem fazer ao receber qualquer tipo de e-mail com vagas de emprego:
- Verificar o URL antes de inserir quaisquer credenciais. Empresas legítimas hospedam páginas de carreiras em seus domínios oficiais, não em sites de terceiroscom nomes incomuns. O mesmo se aplica a solicitações de login em redes sociais. Os botões “Entrar com o Facebook” em plataformas legítimas sempre redirecionarão você para o domínio oficial facebook.com. Se a página de login estiver hospedada em um URL desconhecido,provavelmente se trata de uma tentativa de phishing.
- Ativar a autenticação multifator (MFA) em todas as contas de redes sociais. Mesmo que as credenciais sejam comprometidas, a 2FA pode impedir que os invasoresobtenham acesso.
- Nunca confie em ofertas de emprego não solicitadas que chegam por e-mail ou aplicativos de mensagens, especialmente aquelasque pressionam você a agir rapidamente.
Metodologia:
O processo investigativo usou metodologias de pesquisa pública (OSINT – inteligência de fontes abertas) e a consequente necessidade de corroborar e validar os dados obtidos por meio de referênciascruzadas.
Em particular, o núcleo da nossa estratégia de coleta de dados incluiu o uso de “dorks” específicos (strings de busca avançadas) aplicadas aos principais mecanismos de busca genéricos, bemcomo a utilização de mecanismos de busca especializados para indexar domínios, websites e dispositivos expostos na internet. Entre essas ferramentas especializadas, fizemos uso extensivo de mecanismos de busca para a Internet das Coisas (IoT) e plataformasde serviços semelhantes ao Shodan, como Fofa.io e Shodan.io. Essas ferramentas nos permitiram identificar não apenas os domínios, mas também os serviços e portas expostos, revelando potenciais vulnerabilidades ou exposições não intencionais.
O objetivo principal desta metodologia de pesquisa em camadas era duplo:
- Para obter a visão mais exaustiva e completa possível do panorama das entidades digitais envolvidas.
- Para identificar com precisão os domínios que foram efetivamente comprometidos, indo além da mera identificação de domínios teoricamente vulneráveis.
Essa análise detalhada garantiu que as conclusões fossem baseadas em dados verificados e que o perímetro dos sistemas comprometidos fosse delimitado com a máxima precisão possível.



