Une campagne d’hameçonnage sophistiquée cible les personnes à la recherche d’un emploi en se faisant passer pour des recruteurs de Google Careers et en attirant les victimes avec de fausses offres d’emploi avant de dérober leurs identifiants de connexion Gmail.
Les chercheurs avertissent que cette campagne d’hameçonnage abuse de l’usurpation de sous-domaines Salesforce et des protections de Cloudflare pour paraître légitime et inciter les victimes à communiquer leurs identifiants.
Les risques cachés liés à la compromission des identifiants Gmail
Cette opération d’hameçonnage est conçue pour récupérer des identifiants Gmail à grande échelle, ce qui peut avoir des répercussions en cascade sur les comptes personnels et professionnels.
Comme Gmail sert souvent d’identité principale pour des services allant de Google Workspace à la réinitialisation de l’authentification multifacteur, une seule boîte de réception compromise pourrait ouvrir la voie à une prise de contrôle généralisée des comptes.
Ce type de stratagème d’hameçonnage devrait inquiéter aussi bien les personnes à la recherche d’un emploi que les responsables de la sécurité des entreprises chargés de prévenir les attaques par bourrage d’identifiants et les déplacements latéraux au sein des environnements de travail hybrides.
Anatomie de l’arnaque
Les e-mails d’hameçonnage proviennent d’un sous-domaine Salesforce usurpé et utilisent des objets accrocheurs tels que « Exclusive Google Careers Opportunity ».
Les destinataires sont invités à cliquer sur un bouton « View the role » qui les redirige vers un faux portail de candidature hébergé sur des domaines tels que apply[.]grecruitingwise[.]com, derrière une infrastructure Cloudflare.
À première vue, le site semble être une véritable page de candidature Google. Les victimes sont invitées à fournir des informations personnelles — nom complet, numéro de téléphone et adresse — qui sont ensuite transmises via HTTP POST à satoshicommands[.]com, le domaine backend des attaquants.
De là, les utilisateurs sont redirigés vers un formulaire de connexion Google frauduleux, où ils sont invités à saisir leurs identifiants Gmail.
En coulisses, du code JavaScript malveillant établit une connexion WebSocket persistante avec le serveur des attaquants et l’interroge toutes les deux secondes pour recevoir des commandes. Ces instructions guident la victime à travers des étapes de vérification supplémentaires, notamment un code à usage unique ou l’authentification multifacteur, ce qui rend l’attaque résistante aux protections basiques en deux étapes. Une fois les identifiants récupérés, les victimes sont redirigées vers une page générique « Processing your request », sans se douter de la compromission.
L’enquête a identifié des dizaines de domaines d’hameçonnage associés, dont apply[.]grecruitdigital[.]com, gteamhirehub[.]com et gcandidatespath[.]com.
Plusieurs variantes étaient également hébergées sur des sous-domaines d’applications Vercel, ce qui souligne la capacité des attaquants à déployer dynamiquement une infrastructure pour éviter les retraits. Les commentaires sur Reddit et les analyses d’URLScan.io indiquent que cette campagne est active depuis plusieurs mois, avec des signalements de victimes réguliers.
Mesures de sécurité à prendre dès maintenant
Pour limiter l’impact de campagnes d’hameçonnage similaires, les entreprises devraient associer des défenses techniques à la vigilance des utilisateurs au moyen des mesures suivantes :
- Imposer la vérification des domaines : Former les employés à vérifier les e-mails en comparant les domaines des expéditeurs avec ceux des sites officiels.
- Déployer un filtrage par passerelle de messagerie : Détecter et bloquer l’usurpation de sous-domaines Salesforce et les sites suspects.
- Bloquer les infrastructures malveillantes au niveau du DNS : Mettre préventivement sur liste noire les domaines d’hameçonnage connus et surveiller les faux sites hébergés par Cloudflare.
- Développer la sensibilisation à l’hameçonnage : Informer le personnel sur les arnaques thématiques, notamment les faux CAPTCHA et les portails qui récupèrent les identifiants.
- Imposer l’authentification multifacteur : Exiger la 2FA sur tous les comptes Gmail/Google Workspace de l’entreprise et encourager son extension aux comptes personnels.
- Intégrer des renseignements sur les menaces flux : Partager et mettre à jour les indicateurs (domaines, adresses IP, infrastructures) entre les équipes afin de perturber rapidement les campagnes.
Le nouveau visage des attaques par hameçonnage
Cette campagne d’hameçonnage montre comment les attaquants vont au-delà des simples appâts par e-mail pour exploiter la confiance accordée aux fournisseurs d’infrastructures connus.
En intégrant leurs attaques à du trafic provenant de Salesforce et en utilisant les couches de protection de Cloudflare, les adversaires augmentent leurs chances de contourner les filtres et de convaincre les victimes.
L’hameçonnage a dépassé les fautes de frappe et les arnaques grossières. Les campagnes actuelles imitent de véritables recruteurs, exploitent des plateformes de confiance et arment de plus en plus l’IA pour générer des appâts convaincants.
Cela signifie que la formation traditionnelle contre l’hameçonnage doit être associée à des contrôles techniques plus robustes, à une surveillance adaptative et à des stratégies résilientes de protection des identités.
adopter les Zero-Trust principes.





