Una campaña de phishing utiliza entrevistas falsas de marcas para atacar cuentas de Google
Una operación de phishing suplanta a más de 30 grandes empresas, entre ellas Adobe, Netflix, Coca-Cola, OpenAI y otras, para intentar robar las credenciales de cuentas de Google de profesionales del m...
Una operación de phishing suplanta a más de 30 grandes empresas, entre ellas Adobe, Netflix, Coca-Cola, OpenAI y otras, para intentar robar las credenciales de cuentas de Google de profesionales del marketing. Según investigadores de seguridad, la campaña se basa en contactos falsos para entrevistas de trabajo que aparentan proceder de reclutadores legítimos.
Según el análisis de Will Thomas, de Team Cymru, los atacantes envían mensajes que supuestamente proceden de equipos de contratación que buscan candidatos para puestos de marketing. Los correos utilizan los nombres y las fotografías de reclutadores reales y dirigen a los destinatarios a páginas de programación diseñadas para parecer creíbles.
Cómo funciona la campaña
La operación parece basarse en servicios legítimos en la nube para ocultar la infraestructura maliciosa tras varias capas de redireccionamientos. Los mensajes de phishing utilizan la plataforma de recursos humanos PeopleForce y un dominio vinculado a Salesforce Marketing Cloud antes de enviar a las víctimas a una página de destino maliciosa.
Los investigadores descubrieron que la cadena de redireccionamientos comienza con un dominio asociado al servicio ExactTarget de Salesforce, pasa después por Wise Agent, una plataforma de CRM basada en la nube, y finalmente llega al sitio de phishing. Este enfoque ayuda a que los enlaces parezcan confiables y, al mismo tiempo, dificulta la detección del destino final.
La campaña utiliza al menos 34 dominios que imitan a marcas de varios sectores:
- Aerolíneas y viajes, como American Airlines, Booking.com, Delta Air Lines y United Airlines
- Marcas de alimentos y bebidas, como Coca-Cola, PepsiCo y Red Bull
- Marcas de moda y lujo, entre ellas Adidas, Louis Vuitton, Sephora y Levi’s
- Empresas de selección de personal, consultoría y tecnología, como Adobe, Aquent, ManpowerGroup, McKinsey & Company y OpenAI
- Marcas de los sectores hotelero, del marketing, del entretenimiento y del deporte, entre ellas Marriott, Omnicom Group, FIFA y Netflix
BleepingComputer informa de que la actividad lleva en curso al menos cinco meses. Según los informes, las primeras versiones utilizaban direcciones de Outlook que incluían el nombre de la empresa suplantada.
En un ejemplo, un mensaje se hacía pasar por un reclutador de Adidas e invitaba al destinatario a programar una conversación. Al hacer clic en el enlace, se accedía a un sitio que exigía iniciar sesión con Google para continuar. La solicitud de inicio de sesión era una imitación de navegador dentro del navegador; es decir, la ventana de inicio de sesión falsa estaba integrada directamente en la página mediante estilos web estándar, en lugar de ser un diálogo real del navegador.
Aún no está claro cómo obtuvieron los atacantes acceso a los servicios legítimos utilizados en la cadena de redireccionamientos. Los investigadores señalaron que este abuso no significa necesariamente que esas plataformas hayan sido comprometidas y que podría implicar cuentas creadas recientemente o credenciales robadas.
