Gefälschte Google-Recruiter nehmen Gmail-Nutzer mit Phishing-Betrug ins Visier

Phishing-E-Mails, die sich als Google-Recruiter ausgeben, stehlen Gmail-Anmeldedaten und nutzen gefälschte Salesforce-Domains sowie Cloudflare, um Schutzmaßnahmen zu umgehen.

Written By
Ken Underhill
Ken Underhill
Oct 1, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine ausgeklügelte Phishing-Kampagne nimmt Jobsuchende ins Visier, indem sie sich als Recruiter von Google Careers ausgibt und Opfer mit gefälschten Jobangeboten ködert, bevor sie deren Gmail-Anmeldedaten stiehlt. 

Forscher warnen, dass die Phishing-Kampagne gefälschte Salesforce-Subdomains und den Schutz von Cloudflare missbraucht, um legitim zu erscheinen und Opfer zur Herausgabe ihrer Zugangsdaten zu bewegen.

Die verborgenen Risiken kompromittierter Gmail-Anmeldedaten

Der Phishing-Angriff ist darauf ausgelegt, Gmail-Anmeldedaten in großem Umfang abzugreifen, was weitreichende Folgen für private und geschäftliche Konten haben kann. 

Da Gmail häufig als primäre Identität für Dienste verwendet wird, die von Google Workspace bis hin zum Zurücksetzen der Multi-Faktor-Authentifizierung reichen, könnte ein einziges kompromittiertes Postfach den Weg für die großflächige Übernahme von Konten ebnen.

Diese Art von Phishing-Betrug sollte sowohl Jobsuchende als auch für die Abwehr von Angriffen durch die Wiederverwendung von Zugangsdaten und laterale Bewegungen in hybriden Arbeitsumgebungen zuständige Sicherheitsverantwortliche beunruhigen.

Den Betrug aufschlüsseln

Die Phishing-E-Mails stammen von einer gefälschten Salesforce-Subdomain und verwenden verlockende Betreffzeilen wie „Exklusive Karrierechance bei Google“. 

Die Empfänger werden aufgefordert, auf eine Schaltfläche „Stelle anzeigen“ zu klicken, die sie zu einem gefälschten Bewerbungsportal auf Domains wie apply[.]grecruitingwise[.]com weiterleitet, das hinter einer Cloudflare-Infrastruktur liegt.

Auf den ersten Blick wirkt die Website wie eine legitime Google-Bewerbungsseite. Die Opfer werden aufgefordert, persönliche Daten — vollständigen Namen, Telefonnummer und Adresse — anzugeben, die anschließend per HTTP POST an satoshicommands[.]com, die Backend-Domain der Angreifer, übertragen werden. 

Von dort werden die Nutzer zu einem betrügerischen Google-Anmeldeformular geleitet, in dem sie ihre Gmail-Zugangsdaten eingeben sollen.

Im Hintergrund baut schädliches JavaScript eine dauerhafte WebSocket-Verbindung zum Server der Angreifer auf und fragt alle zwei Sekunden nach Befehlen. Diese Anweisungen führen das Opfer durch zusätzliche Verifizierungsabfragen, darunter OTP- oder Multi-Faktor-Authentifizierung, wodurch der Angriff auch grundlegende Zwei-Schritt-Schutzmaßnahmen überwinden kann. Sobald die Zugangsdaten erfasst wurden, werden die Opfer auf eine allgemeine Seite mit dem Hinweis „Ihre Anfrage wird bearbeitet“ weitergeleitet und bemerken den Angriff nicht.

Advertisement

Die Untersuchung identifizierte Dutzende verwandter Phishing-Domains, darunter apply[.]grecruitdigital[.]com, gteamhirehub[.]com und gcandidatespath[.]com. 

Mehrere Varianten wurden außerdem auf Vercel-App-Subdomains gehostet. Das zeigt, dass die Angreifer in der Lage sind, dynamisch Infrastruktur bereitzustellen, um Abschaltungen zu umgehen. Reddit-Kommentare und Analysen von URLScan.io deuten darauf hin, dass diese Kampagne seit Monaten aktiv ist und regelmäßig Opfer meldet.

Jetzt umzusetzende Sicherheitsmaßnahmen

Um die Auswirkungen ähnlicher Phishing-Kampagnen einzudämmen, sollten Unternehmen technische Schutzmaßnahmen mit der Wachsamkeit ihrer Nutzer kombinieren und dazu die folgenden Kontrollen einsetzen:

  • Domänenüberprüfung durchsetzen: Schulen Sie Mitarbeiter darin, E-Mails zu überprüfen, indem sie die Absenderdomains mit offiziellen Websites abgleichen.
  • E-Mail-Gateway-Filterung einsetzen: Erkennen und blockieren Sie gefälschte Salesforce-Subdomains und verdächtige Websites.
  • Schädliche Infrastruktur auf DNS-Ebene blockieren: Setzen Sie bekannte Phishing-Domains proaktiv auf eine Sperrliste und überwachen Sie von Cloudflare gehostete Nachahmerdomains.
  • Phishing-Bewusstsein schaffen: Informieren Sie Mitarbeiter über themenbezogene Betrugsmaschen, darunter gefälschte CAPTCHAs und Portale zum Abgreifen von Zugangsdaten.
  • Multi-Faktor-Authentifizierung vorschreiben: Verlangen Sie 2FA für alle Gmail-/Google-Workspace-Konten im Unternehmen und empfehlen Sie die Ausweitung auf private Konten.
  • Bedrohungsdaten Feeds integrieren: Teilen und aktualisieren Sie Indikatoren (Domains, IPs, Infrastruktur) teamübergreifend, um Kampagnen schnell zu unterbrechen.

Das neue Gesicht von Phishing-Angriffen

Diese Phishing-Kampagne zeigt, wie sich Angreifer über einfache Köder in E-Mails hinausentwickeln und das Vertrauen in bekannte Infrastrukturanbieter ausnutzen.

Indem sie Angriffe in von Salesforce stammenden Datenverkehr einbetten und die Schutzschichten von Cloudflare nutzen, erhöhen die Angreifer ihre Chancen, Filter zu umgehen und Opfer zu überzeugen.

Phishing hat sich über Tippfehler und plumpe Betrugsmaschen hinausentwickelt. Die heutigen Kampagnen ahmen echte Recruiter nach, nutzen vertrauenswürdige Plattformen aus und setzen zunehmend KI als Waffe ein, um überzeugende Köder zu erzeugen.

Das bedeutet, dass herkömmliche Anti-Phishing-Schulungen mit stärkeren technischen Kontrollen, einer adaptiven Überwachung und widerstandsfähigen Strategien zum Schutz von Identitäten kombiniert werden müssen.

die Einführung von Zero-Trust-Prinzipien.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.