NordVPN alerta para golpe de phishing que usa falsas vagas na Meta, Disney, Coca-Cola e Spotify
Campanha sofisticada utiliza e-mails corporativos simulados e domínios ocultos para capturar credenciais de acesso do Facebook de candidatos a emprego
04.08.2026

A unidade de Inteligência de Ameaças da NordVPN identificou uma campanha de phishing direcionada a profissionais em busca de oportunidades de trabalho. O golpe utiliza indevidamente o nome de multinacionais como Meta (incluindo Facebook e WhatsApp), Disney, Coca-Cola e Spotify para atrair vítimas e roubar credenciais de login do Facebook.
A operação atinge o usuário em múltiplos estágios e emprega mecanismos de evasão para evitar a detecção por ferramentas de segurança cibernética e filtros de spam.
"Candidatos a emprego são particularmente vulneráveis porque já estão acostumados a compartilhar informações pessoais e seguir instruções de contatos desconhecidos", alerta Domininkas Virbickas, diretora de produtos da NordVPN. "Essas campanhas se aproveitam dessa confiança usando comunicações refinadas e portais de carreira falsos convincentes."
Como Funciona a Engrenagem do Golpe
A abordagem inicia-se com o envio de e-mails frios e bem estruturados, frequentemente disparados via plataformas legítimas (como o Google AppSheet) para burlar os bloqueios de segurança tradicionais. Os contatos são coletados por meio de raspagem de dados em redes como o LinkedIn ou extraídos de vazamentos prévios.
O processo de infecção divide-se em três etapas operacionais:
Domínio "HUB" e Evasão: O link do e-mail direciona a vítima para um site intermediário (ex: careers.meta-findyourjob[.]com). Se acessada diretamente por analisadores de segurança, a página se mostra inerte. A interface maliciosa só é liberada se o acesso vier do link de referência específico do e-mail de phishing;
Interface do Portal de Vagas: Após o clique, o candidato é enviado para um domínio que simula a página oficial de carreiras da empresa (plus.jobfusion-mt[.]com, careers.coca-contactnow[.]info, connect.spotifycareerapply[.]com, entre outros), permitindo a navegação por vagas fictícias;
Captura de Credenciais: Ao clicar em “Candidatar-se”, o usuário é redirecionado para uma tela falsa de login do Facebook sob o pretexto de autenticação para a vaga, momento em que as senhas são capturadas pelos cibercriminosos.
Recomendações de Segurança
Para mitigar o risco de sequestro de contas digitais, a NordVPN recomenda três procedimentos essenciais de proteção:
Verificação de URL: Checar se a página de candidatura e a tela de login pertencem aos domínios oficiais das marcas ou do Facebook (facebook.com). Páginas de login em endereços de terceiros indicam fraude;
Autenticação de Dois Fatores (2FA): Manter a verificação em duas etapas ativada em redes sociais e e-mails para impedir o acesso de terceiros, mesmo em caso de vazamento de senha;
Ceticismo com Contatos Não Solicitados: Desconfiar de abordagens recrutadoras diretas que exijam ações imediatas ou cadastros fora dos canais corporativos oficiais.
A metodologia da pesquisa utilizou técnicas de inteligência de fontes abertas (OSINT) e mecanismos de busca voltados para infraestrutura de redes e IoT (como Shodan e Fofa.io) para validar os domínios efetivamente comprometidos na operação.
INBOX
Aprenda algo novo todos os dias.
Assine gratuitamente as newsletters da Adnews.