# Scam Lowongan Kerja Incar Akun Google Marketer

> Threat actor menggunakan iming-iming lowongan kerja dari merek besar untuk memancing profesional marketing menyerahkan kredensial Google.

**URL:** https://www.ciptadusa.com/blog/brand-jobs-scam-google-accounts-20260708  
**Type:** blog  
**Author:** PT Cipta Dua Saudara  
**Category:** Keamanan Aplikasi  
**Published:** 2026-07-08  
**Cover:** https://cdn-uagents.enitip.com/uploads/blog/2026-07/daily-appsec-20260708-014610.jpg  

## Article

Kampanye phishing baru menargetkan profesional marketing dengan tawaran pekerjaan palsu dari brand ternama — tujuan sebenarnya: mengambil alih akun Google mereka.

## Ringkasan

Threat actor menggunakan iming-iming lowongan kerja dari merek besar untuk memancing profesional marketing menyerahkan kredensial Google mereka melalui halaman login palsu yang sangat meyakinkan.

## Tantangan

Profesional marketing adalah target bernilai tinggi yang sering diabaikan dalam threat modeling organisasi. Mereka mengelola akses ke Google Ads, Analytics, Search Console, dan seringkali YouTube channel perusahaan. Satu akun Google yang compromised bisa memberikan akses ke seluruh ekosistem periklanan digital senilai jutaan dolar.

Kampanye ini memanfaatkan kelemahan psikologis yang spesifik: profesional marketing aktif mencari peluang karir, terbiasa menerima pesan dari brand yang tidak mereka kenal secara personal, dan cenderung mengklik link tanpa verifikasi mendalam karena volume komunikasi harian yang tinggi.

**Vektor serangan** yang teridentifikasi mengikuti pola tiga tahap. Pertama, korban menerima tawaran kerja via email atau LinkedIn dari yang tampak seperti recruiter brand besar. Kedua, proses "aplikasi" mengarahkan ke halaman yang meminta login Google untuk "mengakses dokumen job description." Ketiga, kredensial yang dimasukkan langsung dikirim ke server command-and-control.

## Pendekatan

Dari sisi pertahanan, ada beberapa lapisan yang perlu diterapkan:

**Hardware security key sebagai MFA.** FIDO2/WebAuthn security key membuat credential phishing menjadi tidak berguna — bahkan jika korban memasukkan password di halaman palsu, tanpa physical key autentikasi tidak bisa diselesaikan. Google Advanced Protection Program mewajibkan ini dan secara efektif mengeliminasi account takeover via phishing.

**Conditional access policy.** Batasi login akun Google korporat hanya dari managed device dan lokasi yang dikenali. Login dari device baru atau geo anomali harus trigger step-up authentication.

**Awareness training yang kontekstual.** Simulasi phishing generik kurang efektif untuk tim marketing. Training harus menggunakan skenario yang relevan — termasuk fake job offers, fake brand collaboration requests, dan fake analytics alerts — karena ini adalah vektor yang benar-benar mereka hadapi.

Organisasi yang bergantung pada digital advertising perlu memperlakukan akun Google marketing team dengan privilege level yang sama seperti akun admin infrastruktur. Sebuah Google Ads account yang compromised bisa menghabiskan budget ratusan juta dalam hitungan jam.

## Referensi

- [Big Brand Jobs Scam Targets Marketing Pros' Google Accounts](https://www.darkreading.com/cyberattacks-data-breaches/big-brand-jobs-scam-marketing-pros-google-accounts) (Dark Reading, 2026-07-07)
- [Google Advanced Protection Program](https://landing.google.com/advancedprotection/) (Google)

---

*Markdown version of https://www.ciptadusa.com/blog/brand-jobs-scam-google-accounts-20260708 — generated for AI agents and LLM crawlers.*
