Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы
Представьте, в данный момент вы ищете работу или открыты к предложениям. В известных сервисах по поиску работы или на почту приходит письмо от приятного HR-специалиста. Вакансия — сказка, вилка — выше рынка, требования идеальные. Вам предлагают сделать небольшое тестовое задание, чтобы оценить навыки. Вы скачиваете архив, запускаете файл… и через пять минут ваш аккаунт в соц.сетях вылетает, а с корпоративного сервера компании исчезают доступы.
Сценарий звучит как сюжет триллера, но прямо сейчас это один из самых популярных способов атак на специалистов и компании. Разбираем, как работают схемы с «опасными тестовыми» и как не попасться на удочку мошенников.
Схема 1. «Скачайте наше ТЗ из архива» (Троян в тестовом)
Классическая и самая массовая схема, рассчитанная на дизайнеров, разработчиков, маркетологов и копирайтеров.
Как это выглядит?
Вам пишет «HR крупной компании». После короткого приветствия вам присылают ссылку на Google Drive, Notion или архив со словами:
«Мы подготовили для вас ТЗ и исходники. Скачайте архив, там внутри подробное описание проекта и макеты/код».
Внутри архива вместо безобидного PDF или картинки находится исполняемый файл или скрипт. Злоумышленники используют маскировку:
- Подмена расширений: файл называется
Test_Task_Specification.pdf.exeилиLayout_Draft.fig.scr. По умолчанию Windows скрывает известные расширения, и кандидат видит простоTest_Task_Specification.pdf. - Зароленные архивы: вас просят ввести пароль от ZIP-архива (пароль присылают в письме). Это делается для того, чтобы антивирусы и встроенные защиты почтовых сервисов не смогли просканировать содержимое внутри.
Что происходит после клика
На ПК запускается Stealer (стилер) — вредоносная программа, которая за пару секунд собирает:
- Сохранённые пароли из всех браузеров.
- Сессионные куки (чтобы войти в ваши аккаунты без пароля и 2FA).
- Сессии Telegram, Discord, WhatsApp.
Схема 2. «Проверьте код в нашем репозитории» (Атака на разработчиков)
Более изощрённый метод, направленный на программистов и DevOps-инженеров.
Как это выглядит?

«Техлид» присылает ссылку на GitHub или GitLab:
«Вот наш тестовый проект. Нужно клонировать репозиторий, запустить сборку, найти баг в коде и сделать пулл-реквест».
В чём подвох
Вам действительно дают настоящий код, но в зависимости или скрипты сборки (например, в package.json, setup.py или Makefile) вшит вредоносный код.
Как только вы выполняете привычные команды вроде npm install, pip install или go run, вредоносный скрипт автоматически исполняется в вашей системе на этапе сборки.
Схема 3. «Авторизуйтесь через рабочий аккаунт» (Фишинг доступов)
Схема, нацеленная на сотрудников, которые ищут новую работу, не увольняясь со старой (или на фрилансеров с доступами к проектам клиентов).
Как это выглядит
Вам предлагают пройти интерактивное тестирование на «специальной HR-платформе» или зайти в корпоративный таск-трекер/Figma компании, чтобы посмотреть задачу.
При переходе по ссылке открывается красивая страница входа, где вас просят:
- Войти через Google Workspace / Microsoft 365 (якобы для подтверждения личности).
- Ввести корпоративную почту и пароль.
- Залогиниться через Telegram-бота для «уведомлений от HR».
В чём подвох?
Форма входа — фишинговая копия. Как только вы вводите данные, злоумышленники получают доступ к вашей рабочей почте, Google-диску или корпоративной сети компании, в которой вы сейчас работаете.
Красные флаги: как распознать фейкового рекрутера?

Чтобы не стать жертвой атаки, обратите внимание на следующие маркеры:
- Торопливость и отсутствие этапа созвона. Настоящий HR сначала проведёт короткий скрининг или созвон, и только потом отправляет тестовое. Если вам с порога кидают файл со словами «Сделай до завтра» — это поводы насторожиться.
- Странный формат файлов. Тестовые задания НЕ требуют запуска
.exe,.bat,.scr,.vbsили.isoфайлов. Документы должны быть в формате.pdf,.docxили в виде ссылок на Google Docs/Notion. - Требование отключить антивирус. Если в инструкции написано: «Наш софт уникальный, поэтому Windows Defender может ругаться, просто отключите его» — сразу блокируйте контакт.
- Архив с паролем. Если рекрутер присылает архив и пароль к нему в одном письме — это попытка обмануть почтовый антиспам.
Несоответствие контактов. Профиль HR в Telegram без юзернейма, почта отправлена с бесплатного домена (@gmail.com вместо @company.com), а профиль в LinkedIn создан месяц назад и имеет 15 контактов.
Чек-лист безопасности при поиске работы
- Проверяйте компанию и рекрутера: найдите профиль HR в социальных сетях, посмотрите, есть ли у компании официальный сайт и совпадает ли домен почты.
- Не запускайте неизвестные файлы на основном ПК: если нужно посмотреть тестовое, откройте его в песочнице (например, Windows Sandbox), на виртуальной машине или через сервисы вроде VirusTotal.
- Не используйте рабочие устройства для поиска работы: никогда не скачивайте тестовые задания на рабочий ноутбук, где открыты VPN и доступы к инфраструктуре вашего текущего работодателя.
- Смотрите на расширения файлов: включите отображение расширений в настройках проводника Windows.
- Включите 2FA везде: используйте приложения-аутентификаторы (Google Authenticator, 2FA-ключи), а не СМС.
И главное правило:

Ни одна легитимная компания не потребует от вас запускать подозрительный софт ради собеседования. Если что-то кажется странным — лучше задать лишний вопрос или отказаться от предложения, чем восстанавливать доступ к доменам и аккаунтам. Будьте бдительны и берегите себя!