Eine ausgeklügelte Phishing-Kampagne nimmt Jobsuchende ins Visier, indem sie sich als Recruiter von Google Careers ausgibt und Opfer mit gefälschten Jobangeboten ködert, bevor sie deren Gmail-Anmeldedaten stiehlt.
Forscher warnen, dass die Phishing-Kampagne gefälschte Salesforce-Subdomains und den Schutz von Cloudflare missbraucht, um legitim zu erscheinen und Opfer zur Herausgabe ihrer Zugangsdaten zu bewegen.
Die verborgenen Risiken kompromittierter Gmail-Anmeldedaten
Der Phishing-Angriff ist darauf ausgelegt, Gmail-Anmeldedaten in großem Umfang abzugreifen, was weitreichende Folgen für private und geschäftliche Konten haben kann.
Da Gmail häufig als primäre Identität für Dienste verwendet wird, die von Google Workspace bis hin zum Zurücksetzen der Multi-Faktor-Authentifizierung reichen, könnte ein einziges kompromittiertes Postfach den Weg für die großflächige Übernahme von Konten ebnen.
Diese Art von Phishing-Betrug sollte sowohl Jobsuchende als auch für die Abwehr von Angriffen durch die Wiederverwendung von Zugangsdaten und laterale Bewegungen in hybriden Arbeitsumgebungen zuständige Sicherheitsverantwortliche beunruhigen.
Den Betrug aufschlüsseln
Die Phishing-E-Mails stammen von einer gefälschten Salesforce-Subdomain und verwenden verlockende Betreffzeilen wie „Exklusive Karrierechance bei Google“.
Die Empfänger werden aufgefordert, auf eine Schaltfläche „Stelle anzeigen“ zu klicken, die sie zu einem gefälschten Bewerbungsportal auf Domains wie apply[.]grecruitingwise[.]com weiterleitet, das hinter einer Cloudflare-Infrastruktur liegt.
Auf den ersten Blick wirkt die Website wie eine legitime Google-Bewerbungsseite. Die Opfer werden aufgefordert, persönliche Daten — vollständigen Namen, Telefonnummer und Adresse — anzugeben, die anschließend per HTTP POST an satoshicommands[.]com, die Backend-Domain der Angreifer, übertragen werden.
Von dort werden die Nutzer zu einem betrügerischen Google-Anmeldeformular geleitet, in dem sie ihre Gmail-Zugangsdaten eingeben sollen.
Im Hintergrund baut schädliches JavaScript eine dauerhafte WebSocket-Verbindung zum Server der Angreifer auf und fragt alle zwei Sekunden nach Befehlen. Diese Anweisungen führen das Opfer durch zusätzliche Verifizierungsabfragen, darunter OTP- oder Multi-Faktor-Authentifizierung, wodurch der Angriff auch grundlegende Zwei-Schritt-Schutzmaßnahmen überwinden kann. Sobald die Zugangsdaten erfasst wurden, werden die Opfer auf eine allgemeine Seite mit dem Hinweis „Ihre Anfrage wird bearbeitet“ weitergeleitet und bemerken den Angriff nicht.
Die Untersuchung identifizierte Dutzende verwandter Phishing-Domains, darunter apply[.]grecruitdigital[.]com, gteamhirehub[.]com und gcandidatespath[.]com.
Mehrere Varianten wurden außerdem auf Vercel-App-Subdomains gehostet. Das zeigt, dass die Angreifer in der Lage sind, dynamisch Infrastruktur bereitzustellen, um Abschaltungen zu umgehen. Reddit-Kommentare und Analysen von URLScan.io deuten darauf hin, dass diese Kampagne seit Monaten aktiv ist und regelmäßig Opfer meldet.
Jetzt umzusetzende Sicherheitsmaßnahmen
Um die Auswirkungen ähnlicher Phishing-Kampagnen einzudämmen, sollten Unternehmen technische Schutzmaßnahmen mit der Wachsamkeit ihrer Nutzer kombinieren und dazu die folgenden Kontrollen einsetzen:
- Domänenüberprüfung durchsetzen: Schulen Sie Mitarbeiter darin, E-Mails zu überprüfen, indem sie die Absenderdomains mit offiziellen Websites abgleichen.
- E-Mail-Gateway-Filterung einsetzen: Erkennen und blockieren Sie gefälschte Salesforce-Subdomains und verdächtige Websites.
- Schädliche Infrastruktur auf DNS-Ebene blockieren: Setzen Sie bekannte Phishing-Domains proaktiv auf eine Sperrliste und überwachen Sie von Cloudflare gehostete Nachahmerdomains.
- Phishing-Bewusstsein schaffen: Informieren Sie Mitarbeiter über themenbezogene Betrugsmaschen, darunter gefälschte CAPTCHAs und Portale zum Abgreifen von Zugangsdaten.
- Multi-Faktor-Authentifizierung vorschreiben: Verlangen Sie 2FA für alle Gmail-/Google-Workspace-Konten im Unternehmen und empfehlen Sie die Ausweitung auf private Konten.
- Bedrohungsdaten Feeds integrieren: Teilen und aktualisieren Sie Indikatoren (Domains, IPs, Infrastruktur) teamübergreifend, um Kampagnen schnell zu unterbrechen.
Das neue Gesicht von Phishing-Angriffen
Diese Phishing-Kampagne zeigt, wie sich Angreifer über einfache Köder in E-Mails hinausentwickeln und das Vertrauen in bekannte Infrastrukturanbieter ausnutzen.
Indem sie Angriffe in von Salesforce stammenden Datenverkehr einbetten und die Schutzschichten von Cloudflare nutzen, erhöhen die Angreifer ihre Chancen, Filter zu umgehen und Opfer zu überzeugen.
Phishing hat sich über Tippfehler und plumpe Betrugsmaschen hinausentwickelt. Die heutigen Kampagnen ahmen echte Recruiter nach, nutzen vertrauenswürdige Plattformen aus und setzen zunehmend KI als Waffe ein, um überzeugende Köder zu erzeugen.
Das bedeutet, dass herkömmliche Anti-Phishing-Schulungen mit stärkeren technischen Kontrollen, einer adaptiven Überwachung und widerstandsfähigen Strategien zum Schutz von Identitäten kombiniert werden müssen.
die Einführung von Zero-Trust-Prinzipien.





