Pular para o conteúdo

Hackers estão usando falsas promessas de emprego na Meta, Disney, Coca-Cola e Spotify para roubar usuários 

A campanha foi criada para sequestrar contas de redes sociais de candidatos a emprego, visando empresas como Meta, Disney, Spotify e outras grandes marcas 

Créditos: Pexels

A unidade de pesquisa de Inteligência de Ameaças da NordVPN anuncia que encontrou uma sofisticada campanha de phishing direcionada a candidatos a emprego, que se passa por algumas das empresas mais reconhecidas do mundo. A operação explora os nomes de gigantes globais como Meta (e suas subsidiárias, como Facebook e WhatsApp), Disney, Coca-Cola e Spotify para roubar as credenciais do Facebook das vítimas e sequestrar suas contas.

A investigação revelou uma operação em várias etapas. Nela, os atacantes utilizam domínios ocultos (“HUB”), mecanismos de ativação de links de referência e interfaces realistas de anúncios de emprego para guiar as vítimas por um caminho cuidadosamente construído. A etapa final as redireciona para uma página falsa de login do Facebook, projetada para capturar suas credenciais.

“Candidatos a emprego são particularmente vulneráveis porque já estão acostumados a compartilhar informações pessoais e seguir instruções de contatos desconhecidos”, afirma Domininkas Virbickas, diretora de produtos da NordVPN. “Essas campanhas se aproveitam dessa confiança usando comunicações refinadas e portais de carreira falsos convincentes, praticamente indistinguíveis dos verdadeiros.”

A campanha começa com um e-mail frio, geralmente enviado por meio de serviços legítimos como o Google AppSheet para burlar os filtros de spam. Essas mensagens parecem refinadas e profissionais, com gramática impecável e um tom que imita abordagens reais de recrutamento. As listas de contatos provavelmente são compiladas por meio de coleta automatizada de dados de plataformas como o LinkedIn ou obtidas a partir de vazamentos de dados anteriores.

O link no e-mail direciona as vítimas para um domínio “HUB” (como careers.meta-findyourjob[.]com). Esses sites são projetados com um mecanismo de evasão integrado. Se alguém, seja um analista de segurança ou um scanner automatizado, visitar o domínio diretamente, verá apenas uma página genérica e inerte, sem nenhuma funcionalidade interativa.

Desse modo, o conteúdo malicioso só é ativado quando o site é acessado por meio de um link de referência específico incorporado no e-mail de phishing. Esse link de referência funciona como uma chave, desbloqueando um botão clicável “Buscar uma vaga” que, de outra forma, permaneceria oculto.

Assim que a vítima clica no link, ela é redirecionada para um domínio intermediário que simula um portal legítimo de vagas de emprego. A interface permite que os usuários naveguem por vagas aparentemente confiáveis da marca falsificada, reforçando a ilusão de que estão participando de um processo seletivo real.

Exemplos incluem plus.jobfusion-mt[.]com e official.professionlaunch-mt[.]com para a Meta, careers.coca-contactnow[.]info para a Coca-Cola, connect.spotifycareerapply[.]com para o Spotify e jobquest.wdcfuturesteps[.]com para a Disney.

A armadilha se fecha quando a vítima clica em “Candidatar-se” ou “Enviar candidatura”. Em vez de um formulário de candidatura a emprego, ela é redirecionada para uma página de phishing que exige que ela faça login via Facebook para “prosseguir com a candidatura”. Essa página foi projetada para capturar as credenciais do Facebook da vítima, dando aos atacantes controle total da conta e, potencialmente, de todos os serviços vinculados a ela.

A campanha destaca uma tendência crescente de atacantes que usam marcas confiáveis e contextos profissionais como armas para burlar o ceticismo natural das vítimas. Como o fluxo do phishing imita um processo de recrutamento real de forma tão precisa, até mesmo usuários cautelosos podem ser pegos de surpresa.

A NordVPN indica 3 ações que os usuários devem fazer ao receber qualquer tipo de e-mail com vagas de emprego:

  • Verificar o URL antes de inserir quaisquer credenciais. Empresas legítimas hospedam páginas de carreiras em seus domínios oficiais, não em sites de terceiros com nomes incomuns. O mesmo se aplica a solicitações de login em redes sociais. Os botões “Entrar com o Facebook” em plataformas legítimas sempre redirecionarão você para o domínio oficial facebook.com. Se a página de login estiver hospedada em um URL desconhecido, provavelmente se trata de uma tentativa de phishing.
  • Ativar a autenticação multifator (MFA) em todas as contas de redes sociais. Mesmo que as credenciais sejam comprometidas, a 2FA pode impedir que os invasores obtenham acesso.
  • Nunca confie em ofertas de emprego não solicitadas que chegam por e-mail ou aplicativos de mensagens, especialmente aquelas que pressionam você a agir rapidamente.

Metodologia:

O processo investigativo usou metodologias de pesquisa pública (OSINT – inteligência de fontes abertas) e a consequente necessidade de corroborar e validar os dados obtidos por meio de referências cruzadas.

Em particular, o núcleo da nossa estratégia de coleta de dados incluiu o uso de “dorks” específicos (strings de busca avançadas) aplicadas aos principais mecanismos de busca genéricos, bem como a utilização de mecanismos de busca especializados para indexar domínios, websites e dispositivos expostos na internet. Entre essas ferramentas especializadas, fizemos uso extensivo de mecanismos de busca para a Internet das Coisas (IoT) e plataformas de serviços semelhantes ao Shodan, como Fofa.io e Shodan.io. Essas ferramentas nos permitiram identificar não apenas os domínios, mas também os serviços e portas expostos, revelando potenciais vulnerabilidades ou exposições não intencionais.

O objetivo principal desta metodologia de pesquisa em camadas era duplo:

  • Para obter a visão mais exaustiva e completa possível do panorama das entidades digitais envolvidas.
  • Para identificar com precisão os domínios que foram efetivamente comprometidos, indo além da mera identificação de domínios teoricamente vulneráveis.

Essa análise detalhada garantiu que as conclusões fossem baseadas em dados verificados e que o perímetro dos sistemas comprometidos fosse delimitado com a máxima precisão possível.

Sobre a NordVPN

A NordVPN é a provedora de serviços de VPN mais avançada do mundo, escolhida globalmente por milhões de usuários da internet. O serviço oferece recursos como IP dedicado, VPN dupla e servidores Onion Over VPN, que ajudam a aumentar sua privacidade online sem rastreamento. Um dos principais recursos da NordVPN é o Threat Protection Pro™, uma ferramenta que bloqueia sites maliciosos, rastreadores e anúncios, além de verificar downloads em busca de malware. A mais recente criação da Nord Security, empresa controladora da NordVPN, é o Saily — um serviço global de eSIM. A marca é conhecida por sua facilidade de uso e oferece alguns dos melhores preços do mercado, abrangendo 178 localidades em 129 países. Para mais informações, visite: https://nordvpn.com.

Feed principal

Últimas notícias

Carregando mais notícias…