LinkedIn Phishing: il Dream Job Playbook

Lavoro da sogno come trappola

Il BACS lo descrive nel suo rapporto semestrale come il “Dream Job Playbook”: gli aggressori usano LinkedIn e altre piattaforme di carriera per prendere di mira le vittime in modo mirato. Profili di recruiter falsi, offerte di lavoro su misura, tutto personalizzato per la persona target. Generato con l IA e quasi impossibile da distinguere dai messaggi veri.

Quello che sembra un opportunità di carriera è in realtà il punto di ingresso per un attacco informatico.

Come funziona

Gli aggressori creano profili LinkedIn che sembrano recruiter veri di aziende conosciute. Foto del profilo (generata con IA o rubata), esperienza lavorativa, contatti, tutto a posto. Poi scrivono a persone specifiche, di solito in posizioni IT, finanza o management.

Il primo messaggio è innocuo: “Abbiamo una posizione interessante che corrisponde al vostro profilo.” Nessun link, nessun allegato, solo una conversazione normale. La fiducia viene costruita nel corso di diversi giorni. Solo dopo arriva il passo successivo: un link a una “descrizione del lavoro” o a una “coding challenge” per il processo di candidatura.

Il link porta a un sito web dall aspetto professionale che installa malware. Oppure alla vittima viene chiesto di scaricare un “assessment tool” che in realtà è un trojan. In alcuni casi vengono richiesti documenti personali: carta d identità, documenti fiscali, coordinate bancarie. Per l “onboarding” naturalmente.

Chi c è dietro

Il gruppo più conosciuto che usa questo metodo è il Lazarus Group, un gruppo APT nordcoreano. La loro “Operation Dream Job” è attiva dal 2020 circa e ha già funzionato con aziende della difesa, società crypto e grandi aziende tecnologiche. Ma il metodo viene ormai copiato da gruppi molto diversi; non è più solo un attore statale a farlo.

Il BACS conferma nel suo rapporto attuale che tali attacchi sono in aumento anche in Svizzera. Il rapporto non fornisce numeri concreti ma l avvertimento è abbastanza chiaro.

Perché funziona

LinkedIn è un ambiente in cui ci si aspetta messaggi da sconosciuti. I recruiter vi scrivono, è normale. Questo rende la piattforma così attraente per gli aggressori. In più: l IA rende i messaggi falsi perfetti. Nessun errore di ortografia, tono giusto, terminologia di settore appropriata. I tempi del phishing fatto male sono finiti (almeno con i gruppi professionali).

E le vittime sono spesso persone in posizioni di responsabilità con accesso a sistemi sensibili. Un responsabile IT o un CFO compromesso ha molto più valore per gli aggressori di un dipendente qualsiasi…

Come riconoscerlo

Alcuni indicatori che possono aiutare:

  • Il profilo è stato creato di recente e ha pochi contatti genuini
  • La posizione offerta è troppo bella per essere vera (stipendio superiore alla media, remoto, flessibile)
  • Dati personali o download vengono richiesti relativamente presto
  • Il “recruiter” passa ad altri canali (WhatsApp, Telegram) per evitare il monitoragio di LinkedIn

Nel dubbio: cercate su Google il nome del recruiter e dell azienda. Contattate l azienda direttamente e chiedete se la posizione esiste. E non installate mai software ricevuto da un contatto sconosciuto.

Se volete testare la resistenza dei vostri collaboratori: simuliamo esattamente questi scenari nei nostri assessment di social engineering e nelle simulazioni di phishing.

Maggiori informazioni nel rapporto semestrale BACS 2026.

E se il prossimo recruiter su LinkedIn è vero..