Hack Alerta

Golpe usa falsas vagas da L’Oréal para roubar credenciais de e-mail

Campanha de phishing usa falsas vagas da L'Oréal para roubar credenciais de e-mail. ESET alerta sobre golpe sofisticado que sequestra contas de candidatos.

Pesquisadores de segurança identificaram uma campanha de phishing sofisticada que utiliza falsas vagas de emprego atribuídas à marca L'Oréal para roubar credenciais de acesso a contas de e-mail. A ESET, empresa de segurança digital que identificou o golpe, alertou que outras marcas globais como Coca-Cola, RedBull e Ogilvy também já tiveram seus nomes usados em campanhas com estrutura semelhante. O ataque funciona em etapas, coletando dados pessoais primeiro e, em seguida, solicitando a senha do e-mail sob o argumento de validação da candidatura.

Como o golpe funciona

O primeiro contato com a vítima ocorre por e-mail, com mensagens que aparentam ter sido enviadas por recrutadores ou equipes de recursos humanos. As mensagens apresentam supostas vagas atrativas e incluem um link para avançar nas etapas do processo seletivo. Ao acessar o link, a vítima é direcionada a uma página que imita plataformas comuns em processos seletivos, com aparência profissional e campos para preenchimento de dados pessoais, como nome completo, telefone e histórico profissional.

Engenharia social avançada

A solicitação do e-mail não acontece por acaso. O objetivo é personalizar a próxima etapa do golpe. Após o envio dos dados, a página passa a exibir o próprio endereço informado pelo usuário e solicita a senha da conta, alegando que isso é necessário para prosseguir com a candidatura. Quando a vítima vê seu próprio endereço de e-mail já referenciado na etapa seguinte, ela tende a interpretar a solicitação como parte legítima do processo seletivo. Esse tipo de personalização é um recurso clássico de engenharia social que aumenta o potencial de comprometimento.

Riscos de comprometimento

Caso a vítima forneça a senha, os criminosos assumem o controle da conta de e-mail. A partir daí, o impacto pode se ampliar: é possível redefinir senhas de outros serviços vinculados ao endereço, acessar informações pessoais e profissionais armazenadas na caixa de entrada, enviar mensagens fraudulentas para contatos e disseminar novas campanhas de phishing. Dependendo de quais serviços estão conectados ao e-mail comprometido, a extensão do dano pode chegar a redes sociais, plataformas corporativas, aplicativos financeiros e contas bancárias.

Medidas de proteção

Empresas legítimas jamais solicitam senhas de e-mail como requisito para participação em processos seletivos. Esse pedido é um sinal imediato de tentativa de fraude. Para reduzir o risco de cair nesse tipo de golpe, é fundamental desconfiar de qualquer processo seletivo que peça senhas ou credenciais de acesso, verificar o domínio do remetente antes de clicar em qualquer link e confirmar a existência da vaga diretamente nos canais oficiais da empresa. Além disso, ativar a autenticação multifator nas contas pessoais e nunca preencher credenciais em formulários enviados por e-mail são práticas essenciais de segurança.


Baseado em publicação original de Canaltech
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.