Clicky

Esta dirección de correo electrónico está siendo protegida contra los robots de spam. Necesita tener JavaScript habilitado para poder verlo.

Estafa de entrevista de trabajo es una estratagema para robar tus credenciales de Google

oferta de trabajo falsa

Adidas, Netflix, OpenAI o la FIFA no te están reclutando

La situación laboral es complicada para quienes buscan empleo, y los estafadores están al acecho de candidatos que aspiran a ser contratados por reconocidas empresas. Una nueva campaña de phishing utiliza falsas invitaciones a entrevistas de trabajo —suplantando la identidad de marcas como Adidas, Netflix, Adobe y FIFA— para robar las credenciales de las cuentas de Google de los usuarios.

Las estafas laborales no son nada nuevo y se presentan de diversas formas, desde falsas ofertas de trabajo enviadas por SMS hasta solicitudes de empleo fraudulentas distribuidas mediante formularios de Google. Incluso personas que se hacían pasar por empleados de Netflix llevaron a cabo el año pasado una campaña de reclutamiento similar por correo electrónico. Los estafadores suelen intentar obtener información personal mediante phishing o convencerte de que les envíes dinero para supuestos gastos de incorporación.

Cómo funciona la estafa de la entrevista de trabajo falsa

Tal y como informa BleepingComputer, esta estafa laboral se dirige principalmente a profesionales del marketing que buscan puestos en empresas de alto valor en múltiples sectores, incluidos tecnología, hostelería, viajes, alimentación, entretenimiento y artículos de lujo.

El fraude comienza con un correo electrónico de phishing de un supuesto "reclutador" de una de las más de 34 empresas, que invita a los candidatos a programar una reunión para hablar más a fondo. Los estafadores parecen usar los nombres y las fotos de reclutadores reales de estas empresas, lo que reduce la probabilidad de que levanten sospechas si las víctimas intentan verificar su legitimidad.

Si un solicitante de empleo hace clic en el enlace al calendario del reclutador, será redirigido varias veces y finalmente llegará a un sitio web malicioso diseñado para parecer una página real de programación de entrevistas. Desde allí, se le pedirá que inicie sesión con Google, lo que activará una falsa interfaz de inicio de sesión que se parece a la ventana emergente de autenticación de Google, pero que en realidad es solo parte de la página de phishing. (Este es un ejemplo de un ataque de navegador dentro del navegador (BitB) ).

Los ciberdelincuentes parecen estar utilizando una plataforma legítima de recursos humanos llamada PeopleForce y un dominio operado por Salesforce para iniciar la estafa, aunque no está claro si crearon cuentas o si están utilizando credenciales robadas.

Señales de una estafa de falsa oferta laboral

Como todas las estafas, esta se aprovecha de las emociones, como la ilusión de ser reclutado para un puesto muy codiciado en un competitivo mercado laboral. Si recibes un mensaje no solicitado de un reclutador, ya sea por correo electrónico, LinkedIn u otra red social, ten cuidado, sobre todo si no has solicitado ningún trabajo o si la oportunidad parece demasiado buena para ser verdad. Si tienes dudas, visita directamente la página de empleo de la empresa para encontrar la oferta.

El hecho de que un enlace a un calendario o aplicación parezca dirigir a un sitio legítimo no significa que estés a salvo. Obviamente, los estafadores tienen muchas maneras de falsificar URL o redirigir el tráfico para que no te des cuenta de que estás siendo víctima de phishing. Revisa con atención la barra de direcciones en la ventana final en busca de caracteres sospechosos u otros trucos con las URL .

Si se te solicita que ingreses tus credenciales de inicio de sesión único (como Apple, Google o Facebook) para programar una entrevista o completar una solicitud, esto es una señal de alerta. Intenta interactuar con la ventana emergente, por ejemplo, arrastrándola fuera de la ventana principal del navegador o seleccionando la URL. Si no puedes, probablemente sea falsa. Un gestor de contraseñas también puede protegerte contra los ataques BitB, ya que estas herramientas no completan las credenciales, excepto en el dominio legítimo.

Jesus_Caceres