A unidade de pesquisa de Inteligência de Ameaças da NordVPN identificou uma sofisticada campanha de phishing direcionada a candidatos a emprego, utilizando o nome de gigantes como Meta, Disney, Coca-Cola e Spotify. A operação visa capturar credenciais do Facebook e sequestrar o acesso das vítimas às suas redes sociais por meio de portais de carreira falsos que simulam processos seletivos reais.
A fraude ocorre em múltiplas etapas e começa com e-mails não solicitados enviando abordagens profissionais para contatos coletados no LinkedIn ou em vazamentos anteriores. Para burlar filtros de spam, os golpistas usam serviços legítimos, como o Google AppSheet, e direcionam o candidato a domínios “HUB” ocultos (como careers.meta-findyourjob[.]com), protegidos por mecanismos de evasão que exibem uma página inerte para scanners e analistas de segurança.
A página maliciosa só é ativada quando acessada pelo link específico do e-mail, que funciona como uma chave para liberar a navegação. “Candidatos a emprego são particularmente vulneráveis porque já estão acostumados a compartilhar informações pessoais e seguir instruções de contatos desconhecidos. Essas campanhas se aproveitam dessa confiança usando comunicações refinadas e portais de carreira falsos convincentes, praticamente indistinguíveis dos verdadeiros”, afirma Domininkas Virbickas, diretora de produtos da NordVPN.
Ao clicar no link, a vítima é levada a um portal intermediário que simula a página oficial da marca, onde pode navegar por oportunidades aparentemente legítimas. O esquema utiliza endereços falsos como plus.jobfusion-mt[.]com e official.professionlaunch-mt[.]com para a Meta, careers.coca-contactnow[.]info para a Coca-Cola, connect.spotifycareerapply[.]com para o Spotify e jobquest.wdcfuturesteps[.]com para a Disney.
A armadilha se fecha no momento em que o candidato clica em “Candidatar-se”. A vítima é então redirecionada para uma página falsa de login do Facebook sob o pretexto de continuar a candidatura. Ao inserir seus dados, as credenciais são capturadas, garantindo aos criminosos o controle total da conta e de outros serviços vinculados a ela.
Essa estratégia reflete a tendência crescente de usar marcas conhecidas para burlar a atenção dos usuários. Para evitar fraudes, a NordVPN recomenda sempre conferir o URL antes de inserir dados, lembrando que logins legítimos do Facebook sempre redirecionam para o domínio oficial facebook.com. Além disso, é fundamental ativar a autenticação multifator (MFA) nas redes sociais e desconfiar de ofertas de emprego não solicitadas que pressionem por ações rápidas.