Campanha falsa vaga na L’Oréal mira comprometimento de e-mails dos candidatos

Campanha de phishing identificada pela ESET usa identidade visual de grandes marcas para enganar profissionais em busca de emprego

Compartilhar:

Pesquisadores da ESET identificaram um golpe de phishing que utiliza falsas vagas de emprego da L’Oréal para roubar senhas de e-mail, fraude que explora quem busca recolocação no mercado por meio de páginas que simulam formulários legítimos de recrutamento. A L’Oréal não tem qualquer relação com o ataque e, segundo a ESET, os criminosos estão usando marcas globais conhecidas, como a Meta, para dar credibilidade à ação. 

  

O golpe começa com e-mails falsos de recursos humanos que trazem links para supostas oportunidades. O endereço do remetente, no entanto, não tem ligação com os canais oficiais das empresas. “Os cibercriminosos usam momentos de vulnerabilidade emocional, como a busca por emprego, para reduzir a desconfiança das vítimas e aumentar o sucesso do phishing”, afirma Thales Santos, especialista em segurança da ESET Brasil. 

  

Ao clicar no link, o candidato preenche dados comuns como nome, telefone e histórico profissional. Em seguida, a página solicita a senha do e-mail da vítima, alegando ser uma validação necessária. “Quando a vítima vê seu e-mail já preenchido na tela na etapa seguinte, ela interpreta o pedido como legítimo. É um recurso clássico de engenharia social”, explica o especialista. 

  

Com a senha, os criminosos assumem o controle da conta, podendo redefinir acessos de outros serviços, acessar dados confidenciais e disparar novas fraudes, impacto que pode atingir redes sociais, plataformas de trabalho e aplicativos financeiros. A ESET alerta que essas páginas falsas estão cada vez mais sofisticadas e profissionais devido ao uso de ferramentas de automação. 

  

“Muitos golpes reproduzem com precisão as comunicações corporativas, tornando a verificação de domínios indispensável”, comenta Thales. Ele reforça que empresas legítimas nunca pedem senhas de e-mail. Casos parecidos ocorrem desde 2025 e já exploraram marcas como Coca-Cola, RedBull e Ogilvy em formulários online falsos. 

  

Para se proteger, a ESET recomenda desconfiar de pedidos de senha, checar os links e confirmar as vagas nos canais oficiais das empresas. Também é fundamental ativar a autenticação multifator (MFA) e usar soluções de segurança que bloqueiem phishing e, diante de suspeitas, interrompa o contato imediatamente. 

Conteúdos Relacionados

Security Report | Overview

Fraudes de identidade crescem 31,2% em maio, com uma ocorrência a cada 5,6 segundos

Segundo Mapa da Fraude da Serasa Experian, foram 476.060 tentativas no mês, número representa alta de 4,62% em relação a...
Security Report | Overview

América Latina é segunda região mais exposta a ciberameaças industriais

Relatório da Kaspersky alerta que dado é puxado por phishing e documentos maliciosos. Os ataques buscam obter credenciais e abrir...
Security Report | Overview

Avanço da IA amplia desafios de Segurança e governança nas redes corporativas

40% de 10 mil servidores do protocolo MCP apresentavam falhas e identificaram mais de 15 mil cargas maliciosas de injeção...
Security Report | Overview

Até 2029, maioria dos incidentes de privacidade virá de inferências geradas por IA

Gartner prevê que riscos à privacidade relacionados à IA levam CISOs a ir além da proteção tradicional para incluir a...