De faux recruteurs de Google Careers ciblent les utilisateurs de Gmail dans une campagne d’hameçonnage

Des e-mails d’hameçonnage se faisant passer pour des recruteurs de Google dérobent les identifiants Gmail en exploitant l’usurpation de sous-domaines Salesforce et Cloudflare pour contourner les défenses.

Écrit par
Ken Underhill
Ken Underhill
Oct 1, 2025
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une campagne d’hameçonnage sophistiquée cible les personnes à la recherche d’un emploi en se faisant passer pour des recruteurs de Google Careers et en attirant les victimes avec de fausses offres d’emploi avant de dérober leurs identifiants de connexion Gmail. 

Les chercheurs avertissent que cette campagne d’hameçonnage abuse de l’usurpation de sous-domaines Salesforce et des protections de Cloudflare pour paraître légitime et inciter les victimes à communiquer leurs identifiants.

Les risques cachés liés à la compromission des identifiants Gmail

Cette opération d’hameçonnage est conçue pour récupérer des identifiants Gmail à grande échelle, ce qui peut avoir des répercussions en cascade sur les comptes personnels et professionnels. 

Comme Gmail sert souvent d’identité principale pour des services allant de Google Workspace à la réinitialisation de l’authentification multifacteur, une seule boîte de réception compromise pourrait ouvrir la voie à une prise de contrôle généralisée des comptes.

Ce type de stratagème d’hameçonnage devrait inquiéter aussi bien les personnes à la recherche d’un emploi que les responsables de la sécurité des entreprises chargés de prévenir les attaques par bourrage d’identifiants et les déplacements latéraux au sein des environnements de travail hybrides.

Anatomie de l’arnaque

Les e-mails d’hameçonnage proviennent d’un sous-domaine Salesforce usurpé et utilisent des objets accrocheurs tels que « Exclusive Google Careers Opportunity ». 

Les destinataires sont invités à cliquer sur un bouton « View the role » qui les redirige vers un faux portail de candidature hébergé sur des domaines tels que apply[.]grecruitingwise[.]com, derrière une infrastructure Cloudflare.

À première vue, le site semble être une véritable page de candidature Google. Les victimes sont invitées à fournir des informations personnelles — nom complet, numéro de téléphone et adresse — qui sont ensuite transmises via HTTP POST à satoshicommands[.]com, le domaine backend des attaquants. 

De là, les utilisateurs sont redirigés vers un formulaire de connexion Google frauduleux, où ils sont invités à saisir leurs identifiants Gmail.

En coulisses, du code JavaScript malveillant établit une connexion WebSocket persistante avec le serveur des attaquants et l’interroge toutes les deux secondes pour recevoir des commandes. Ces instructions guident la victime à travers des étapes de vérification supplémentaires, notamment un code à usage unique ou l’authentification multifacteur, ce qui rend l’attaque résistante aux protections basiques en deux étapes. Une fois les identifiants récupérés, les victimes sont redirigées vers une page générique « Processing your request », sans se douter de la compromission.

Advertisement

L’enquête a identifié des dizaines de domaines d’hameçonnage associés, dont apply[.]grecruitdigital[.]com, gteamhirehub[.]com et gcandidatespath[.]com. 

Plusieurs variantes étaient également hébergées sur des sous-domaines d’applications Vercel, ce qui souligne la capacité des attaquants à déployer dynamiquement une infrastructure pour éviter les retraits. Les commentaires sur Reddit et les analyses d’URLScan.io indiquent que cette campagne est active depuis plusieurs mois, avec des signalements de victimes réguliers.

Mesures de sécurité à prendre dès maintenant

Pour limiter l’impact de campagnes d’hameçonnage similaires, les entreprises devraient associer des défenses techniques à la vigilance des utilisateurs au moyen des mesures suivantes :

  • Imposer la vérification des domaines : Former les employés à vérifier les e-mails en comparant les domaines des expéditeurs avec ceux des sites officiels.
  • Déployer un filtrage par passerelle de messagerie : Détecter et bloquer l’usurpation de sous-domaines Salesforce et les sites suspects.
  • Bloquer les infrastructures malveillantes au niveau du DNS : Mettre préventivement sur liste noire les domaines d’hameçonnage connus et surveiller les faux sites hébergés par Cloudflare.
  • Développer la sensibilisation à l’hameçonnage : Informer le personnel sur les arnaques thématiques, notamment les faux CAPTCHA et les portails qui récupèrent les identifiants.
  • Imposer l’authentification multifacteur : Exiger la 2FA sur tous les comptes Gmail/Google Workspace de l’entreprise et encourager son extension aux comptes personnels.
  • Intégrer des renseignements sur les menaces flux : Partager et mettre à jour les indicateurs (domaines, adresses IP, infrastructures) entre les équipes afin de perturber rapidement les campagnes.

Le nouveau visage des attaques par hameçonnage

Cette campagne d’hameçonnage montre comment les attaquants vont au-delà des simples appâts par e-mail pour exploiter la confiance accordée aux fournisseurs d’infrastructures connus.

En intégrant leurs attaques à du trafic provenant de Salesforce et en utilisant les couches de protection de Cloudflare, les adversaires augmentent leurs chances de contourner les filtres et de convaincre les victimes.

L’hameçonnage a dépassé les fautes de frappe et les arnaques grossières. Les campagnes actuelles imitent de véritables recruteurs, exploitent des plateformes de confiance et arment de plus en plus l’IA pour générer des appâts convaincants.

Cela signifie que la formation traditionnelle contre l’hameçonnage doit être associée à des contrôles techniques plus robustes, à une surveillance adaptative et à des stratégies résilientes de protection des identités.

adopter les Zero-Trust principes.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.