Postuler chez OpenAI ou Coca-Cola, ça se mérite. Se faire voler son compte Google au passage, un peu moins. Une campagne de phishing usurpe l’identité d’une trentaine de marques connues pour piéger les professionnels du marketing avec de fausses offres d’emploi.
Points clés
- Une campagne de phishing usurpe plus de 30 marques connues (Adobe, Netflix, Coca-Cola, OpenAI) via de faux entretiens d’embauche.
- Les professionnels du marketing sont ciblés en priorité pour voler leurs identifiants Google.
- Un compte Google compromis expose mails, documents, agenda et accès publicitaires.
- La double authentification et la vérification de l’expéditeur restent les meilleures parades.
Un casting de marques prestigieuses au service de l’arnaque
Les attaquants ne lésinent pas sur les logos. Adobe, Netflix, Coca-Cola, OpenAI et plus de trente autres enseignes réputées servent de vitrine à de faux entretiens d’embauche. La cible privilégiée : les profils marketing, régulièrement sollicités par des recruteurs et donc plus enclins à cliquer sur une proposition alléchante.
Le mode opératoire est classique dans sa logique, redoutable dans son exécution. Une offre crédible, une marque rassurante, un processus de recrutement mimé, et au bout de la chaîne un formulaire qui réclame les identifiants du compte Google. Une fois ces derniers récupérés, les opérateurs mettent la main sur bien plus qu’une boîte mail : agenda, documents, contacts et parfois les accès à d’autres services connectés.
Pourquoi les pros du marketing sont visés
Habitués à jongler avec les campagnes, les outils analytiques et les comptes publicitaires, les spécialistes du marketing manipulent souvent des accès à forte valeur. Un compte Google compromis peut ouvrir la porte à Google Ads, Analytics ou à des espaces de travail partagés. De quoi transformer une simple candidature en cheval de Troie professionnel.
La parade tient en quelques réflexes : vérifier scrupuleusement l’adresse de l’expéditeur, se méfier de tout entretien qui exige de saisir des identifiants Google sur une page tierce, et activer l’authentification à deux facteurs. Aucun recruteur sérieux ne vous demandera votre mot de passe pour discuter d’un poste.
Le prestige de la marque reste l’appât le plus efficace du phishing : plus le nom brille, moins on regarde l’hameçon.