AiotAiot


Hackers usam falsas promessas de emprego para roubar usuários

Estratégia simula empresas como Meta, Disney, Spotify, entre outras grandes marcas, para iludir pessoas em busca de bons salários

14/08/2026Por Redação

Hackers usam falsas promessas de emprego para roubar usuários
Tamanho fonte

Uma sofisticada campanha de phishing  (ataques hackers usados para iludir e capturar dados) direcionada a candidatos a emprego, que se passa por algumas das empresas mais reconhecidas do mundo, foi identificada pela unidade de pesquisa de Inteligência de Ameaças da NordVPN. A operação explora os nomes de gigantes globais como Meta (e suas subsidiárias, como Facebook e WhatsApp), Disney, Coca-Cola e Spotify para roubar as credenciais do Facebook das vítimas e sequestrar suas contas.

A investigação revelou uma operação em várias etapas. Nela, os atacantes utilizam domínios ocultos (“HUB”), mecanismos de ativação de links de referência e interfaces realistas de anúncios de emprego para guiar as vítimas por um caminho cuidadosamente construído. A etapa final as redireciona para uma página falsa de login do Facebook, projetada para capturar suas credenciais.

“Candidatos a emprego são particularmente vulneráveis ​​porque já estão acostumados a compartilhar informações pessoais e seguir instruções de contatos desconhecidos”, afirma Domininkas Virbickas, diretora de produtos da NordVPN. “Essas campanhas se aproveitam dessa confiança usando comunicações refinadas e portais de carreira falsos convincentes, praticamente indistinguíveis dos verdadeiros.”

A campanha começa com um e-mail frio, geralmente enviado por meio de serviços legítimos como o Google AppSheet para burlar os filtros de spam. Essas mensagens parecem refinadas e profissionais, com gramática impecável e um tom que imita abordagens reais de recrutamento. As listas de contatos provavelmente são compiladas por meio de coleta automatizada de dados de plataformas como o LinkedIn ou obtidas a partir de vazamentos de dados anteriores.

O link no e-mail direciona as vítimas para um domínio “HUB” (como careers.meta-findyourjob[.]com). Esses sites são projetados com um mecanismo de evasão integrado. Se alguém, seja um analista de segurança ou um scanner automatizado, visitar o domínio diretamente, verá apenas uma página genérica e inerte, sem nenhuma funcionalidade interativa.

Desse modo, o conteúdo nocivo só é ativado quando o site é acessado por meio de um link de referência específico incorporado no e-mail de phishing. Esse link de referência funciona como uma chave, desbloqueando um botão clicável “Buscar uma vaga” que, de outra forma, permaneceria oculto.

Assim que a vítima clica no link, ela é redirecionada para um domínio intermediário que simula um portal legítimo de vagas de emprego. A interface permite que os usuários naveguem por vagas aparentemente confiáveis ​​da marca falsificada, reforçando a ilusão de que estão participando de um processo seletivo real.

Exemplos incluem plus.jobfusion-mt[.]com e official.professionlaunch-mt[.]com para a Meta, careers.coca-contactnow[.]info para a Coca-Cola, connect.spotifycareerapply[.]com para o Spotify e jobquest.wdcfuturesteps[.]com para a Disney.

A armadilha se fecha quando a vítima clica em “Candidatar-se” ou “Enviar candidatura”. Em vez de um formulário de candidatura a emprego, ela é redirecionada para uma página de phishing que exige que ela faça login via Facebook para “prosseguir com a candidatura”. Essa página foi projetada para capturar as credenciais do Facebook da vítima, dando aos atacantes controle total da conta e, potencialmente, de todos os serviços vinculados a ela.

A campanha destaca uma tendência crescente de atacantes que usam marcas confiáveis ​​e contextos profissionais como armas para burlar o ceticismo natural das vítimas. Como o fluxo do phishing imita um processo de recrutamento real de forma tão precisa, até mesmo usuários cautelosos podem ser pegos de surpresa.

O processo investigativo usou metodologias de pesquisa pública (OSINT – inteligência de fontes abertas) e a consequente necessidade de corroborar e validar os dados obtidos por meio de referências cruzadas.

Em particular, o núcleo da estratégia de coleta de dados incluiu o uso de “dorks” específicos (strings de busca avançadas) aplicadas aos principais mecanismos de busca genéricos, bem como a utilização de mecanismos de busca especializados para indexar domínios, websites e dispositivos expostos na internet.

Entre essas ferramentas especializadas, foi feito o uso extensivo de mecanismos de busca para a Internet das Coisas (IoT) e plataformas de serviços semelhantes ao Shodan, como Fofa.io e Shodan.io. Essas ferramentas permitiram identificar não apenas os domínios, mas também os serviços e portas expostos, revelando potenciais vulnerabilidades ou exposições não intencionais.

A NordVPN indica 3 ações que os usuários devem fazer ao receber qualquer tipo de e-mail com vagas de emprego:

  • Verificar a URL antes de inserir quaisquer credenciais. Empresas legítimas hospedam páginas de carreiras em seus domínios oficiais, não em sites de terceiros com nomes incomuns. O mesmo se aplica a solicitações de login em redes sociais. Os botões “Entrar com o Facebook” em plataformas legítimas sempre redirecionarão você para o domínio oficial facebook.com. Se a página de login estiver hospedada em um URL desconhecido, provavelmente se trata de uma tentativa de phishing.
  • Ativar a autenticação multifator (MFA) em todas as contas de redes sociais. Mesmo que as credenciais sejam comprometidas, a 2FA pode impedir que os invasores obtenham acesso.
  • Nunca confie em ofertas de emprego não solicitadas que chegam por e-mail ou aplicativos de mensagens, especialmente aquelas que pressionam você a agir rapidamente.

TAGS

#ataques#cibersegurança#cracker#hackers

COMPARTILHE

Notícias Relacionadas