Campaña de phishing suplanta entrevistas de trabajo de grandes marcas para robar cuentas de Google

Campaña de phishing suplanta entrevistas de trabajo de grandes marcas para robar cuentas de Google

Una campaña de phishing está suplantando a más de 30 marcas reconocidas, incluyendo Adobe, Netflix, Coca-Cola y OpenAI, a través de falsas entrevistas de trabajo dirigidas a profesionales de marketing para robar credenciales de cuentas de Google. El ataque abusa de la plataforma legítima de recursos humanos PeopleForce y de un dominio asociado a Salesforce Marketing Cloud para redirigir a las víctimas a una página maliciosa.

Para aumentar la confianza y las probabilidades de éxito, los atacantes utilizan nombres y fotos de reclutadores reales de las empresas suplantadas. Will Thomas, asesor senior de inteligencia de ciberseguridad en Team Cymru, analizó la campaña y descubrió que los correos de phishing se hacían pasar por reclutadores buscando candidatos para puestos de marketing.

El investigador identificó al menos 34 dominios que suplantan a empresas de sectores como aerolíneas (American Airlines, Delta Air Lines), alimentación (Coca-Cola, PepsiCo), moda (Adidas, Louis Vuitton), consultoría (Adobe, OpenAI) y entretenimiento (FIFA, Netflix).

La campaña utiliza redirecciones anidadas: los correos parecen provenir de PeopleForce, pero los enlaces apuntan al dominio exct[.]net (operado por Salesforce) y luego a WiseAgent, un CRM inmobiliario, antes de llegar a la página de phishing. BleepingComputer confirmó que la operación lleva al menos cinco meses activa y que inicialmente usaba direcciones de Outlook con el nombre de la empresa suplantada.

Un correo de ejemplo, haciéndose pasar por la reclutadora de Adidas Paulina Manzo, solicitaba agendar una conversación. Al hacer clic en el enlace, la víctima era redirigida a adidas-hiring[.]com, donde se le pedía iniciar sesión con Google. El botón 'Continuar con Google' mostraba una ventana falsa de inicio de sesión, creada con HTML y CSS, simulando la autenticación legítima (técnica 'browser-in-the-browser').

Aunque no está claro cómo los atacantes obtuvieron acceso a las plataformas legítimas, es posible que hayan creado cuentas genuinas o utilizado credenciales comprometidas. La lista de dominios descubiertos está disponible en el análisis de Thomas en GitHub.

image
image
Phishing email trying to steal Gmail password
Phishing email trying to steal Gmail password
Fake meeting scheduling page impersonating Adidas
Fake meeting scheduling page impersonating Adidas
Fake Google authentication form
Fake Google authentication form
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *