КИБЕРБЕЗОПАСНОСТЬ

Фишинг под видом собеседований крадет Google-аккаунты у маркетологов

34 домена и не менее пяти месяцев активности: фишинг под видом собеседований крадет Google-аккаунты, маскируясь под бренды уровня OpenAI и Adobe.

✍️ Редакция iTech News | 07.07.2026 | ⏱ 4 мин | Источник: BleepingComputer
🦠

Кампания фишинг под видом собеседований выдает себя за найм в OpenAI, Adobe, Netflix, Coca-Cola и еще нескольких десятках известных компаний, чтобы красть учетные данные Google. Для русскоязычной IT-аудитории это плохая, но полезная новость: атакующие все реже идут напролом и все чаще собирают правдоподобный процесс из знакомых SaaS-сервисов, реальных имен рекрутеров и аккуратно подделанной авторизации.

О схеме сообщает BleepingComputer. По данным издания, злоумышленники используют как минимум 34 домена, маскирующиеся под известные бренды, а сама операция продолжается не меньше пяти месяцев. Целью стали в первую очередь специалисты по маркетингу: жертве приходит письмо якобы от рекрутера с предложением обсудить вакансию и ссылкой на запись в календаре. Дальше начинается уже не классический «введите пароль в странную форму», а более аккуратная постановка, где почти каждый шаг выглядит правдоподобно.

Исследователь Уилл Томас, senior advisor в Team Cymru, описал механику атаки так: письмо выглядит как обычное рекрутинговое сообщение для маркетинговой роли, а доверие усиливается именами и фотографиями реальных сотрудников компаний, под которые идет маскировка. Среди брендов, чьи имена используют злоумышленники, названы Adobe, OpenAI, McKinsey & Company, Marriott, Omnicom Group, Netflix, FIFA, Coca-Cola, PepsiCo, Red Bull, Adidas, Louis Vuitton, Sephora, American Airlines, Delta Air Lines, United Airlines и Booking.com. Выбор показательный: с одной стороны, это компании, с которыми не стыдно «собеседоваться», с другой, их бренд сам по себе снижает подозрительность письма.

Дальше схема держится на цепочке легитимных сервисов. В письмах фигурирует облачная HR-платформа PeopleForce. Ссылки при этом ведут на домен exct.net, связанный с Salesforce Marketing Cloud, то есть с инфраструктурой бывшего ExactTarget, который Salesforce когда-то купила и переименовала. Затем срабатывает еще один редирект через Wise Agent, CRM для риелторов, и только после этого пользователь попадает на вредоносную страницу. Такой каскад переходов через реальные сервисы решает сразу две задачи: повышает шанс, что фильтры и сам получатель не увидят явного подвоха, и затрудняет быструю атрибуцию атаки. Важно и то, что использование этих платформ не означает их компрометацию. Исследователь прямо оговаривает: злоумышленники могли зарегистрировать настоящие аккаунты под кампанию или использовать уже скомпрометированные логины.

Один из примеров, который разбирает BleepingComputer, выглядел как письмо от рекрутера Adidas по имени Paulina Manzo с предложением назначить разговор о возможной позиции. После клика по ссылке на календарь жертву уводили на домен adidas-hiring[.]com. Там для «продолжения процесса» просили войти в аккаунт Google. Ключевой трюк в том, что кнопка авторизации не открывала настоящее окно Google, а показывала поддельное всплывающее окно прямо внутри страницы. Это техника browser-in-the-browser, или BitB: современная верстка позволяет нарисовать в HTML и CSS почти идеальную копию системного или браузерного окна, так что неподготовленный пользователь видит привычный сценарий входа и не замечает, что остается на фишинговом сайте.

С практической точки зрения фишинг под видом собеседований особенно неприятен тем, что он бьет не по самой защищенной части корпоративного контура. Маркетинг, HR, подрядчики, внешние консультанты, агентства и кандидаты часто живут в почте, календарях, Google Docs и рекламных кабинетах, а не в изолированных средах. Если у атакующего получается увести Google-аккаунт, он получает не просто почтовый ящик, а вход в цепочку рабочих процессов: документы, приглашения, переписки, иногда доступы к CRM, аналитике, рекламным платформам и внутренним материалам по найму. Для бизнеса это уже не история про один украденный пароль, а про компрометацию коммуникационного слоя, который связывает команды, подрядчиков и кандидатов.

Для разработчиков и IT-команд здесь тоже есть вполне прикладной вывод. Почтовая безопасность больше нельзя рассматривать отдельно от безопасности бизнес-процессов. Если сотрудники привыкли, что найм, согласование встреч и обмен файлами проходят через набор облачных сервисов, то атакующий будет копировать именно эту рутину, а не рассылать кривые письма с орфографией уровня 2009 года. Значит, защита должна проверять не только домен отправителя, но и всю цепочку редиректов, а обучение сотрудников должно включать разбор BitB-окон, поддельных OAuth-страниц и сценариев, где письмо формально приходит из знакомого сервиса. Плюс нужен отдельный контроль для ролей с повышенным количеством внешних контактов: маркетинг, рекрутинг, BD, PR и топ-менеджмент.

Отдельный сигнал для компаний, которые много нанимают или активно строят бренд работодателя: ваш HR-процесс уже стал частью поверхности атаки. Чем известнее бренд и чем больше у него открытых вакансий, тем проще злоумышленнику собрать убедительный фишинговый сценарий с реальными именами рекрутеров и ожидаемой логикой «запишитесь на слот, подтвердите аккаунт, продолжим общение». В таком контексте фишинг под видом собеседований выглядит не разовой находкой, а вполне рабочей моделью атак на рынок, где доверие к бренду давно монетизируют не только маркетологи, но и преступники. Список доменов, которые связывают с этой кампанией, опубликован в исследовании, на которое ссылается BleepingComputer. Главный вопрос теперь не в том, смогут ли подобные схемы дойти до инженерных, продуктовых и управленческих команд, а в том, сколько компаний по-прежнему считают письма про вакансии «низкорисковым» трафиком.

Поделиться: Telegram X LinkedIn