Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Представьте, в данный момент вы ищете работу или открыты к предложениям. В известных сервисах по поиску работы или на почту приходит письмо от приятного HR-специалиста. Вакансия — сказка, вилка — выше рынка, требования идеальные. Вам предлагают сделать небольшое тестовое задание, чтобы оценить навыки. Вы скачиваете архив, запускаете файл… и через пять минут ваш аккаунт в соц.сетях вылетает, а с корпоративного сервера компании исчезают доступы.

Сценарий звучит как сюжет триллера, но прямо сейчас это один из самых популярных способов атак на специалистов и компании. Разбираем, как работают схемы с «опасными тестовыми» и как не попасться на удочку мошенников.

Схема 1. «Скачайте наше ТЗ из архива» (Троян в тестовом)

Классическая и самая массовая схема, рассчитанная на дизайнеров, разработчиков, маркетологов и копирайтеров.

Как это выглядит?

Вам пишет «HR крупной компании». После короткого приветствия вам присылают ссылку на Google Drive, Notion или архив со словами:

«Мы подготовили для вас ТЗ и исходники. Скачайте архив, там внутри подробное описание проекта и макеты/код».

Внутри архива вместо безобидного PDF или картинки находится исполняемый файл или скрипт. Злоумышленники используют маскировку:

  • Подмена расширений: файл называется Test_Task_Specification.pdf.exe или Layout_Draft.fig.scr. По умолчанию Windows скрывает известные расширения, и кандидат видит просто Test_Task_Specification.pdf.
  • Зароленные архивы: вас просят ввести пароль от ZIP-архива (пароль присылают в письме). Это делается для того, чтобы антивирусы и встроенные защиты почтовых сервисов не смогли просканировать содержимое внутри.

Что происходит после клика

На ПК запускается Stealer (стилер) — вредоносная программа, которая за пару секунд собирает:

  • Сохранённые пароли из всех браузеров.
  • Сессионные куки (чтобы войти в ваши аккаунты без пароля и 2FA).
  • Сессии Telegram, Discord, WhatsApp.

    Схема 2. «Проверьте код в нашем репозитории» (Атака на разработчиков)

Более изощрённый метод, направленный на программистов и DevOps-инженеров.

Как это выглядит?

«Техлид» присылает ссылку на GitHub или GitLab:

«Вот наш тестовый проект. Нужно клонировать репозиторий, запустить сборку, найти баг в коде и сделать пулл-реквест».

В чём подвох

Вам действительно дают настоящий код, но в зависимости или скрипты сборки (например, в package.jsonsetup.py или Makefile) вшит вредоносный код.

Как только вы выполняете привычные команды вроде npm installpip install или go run, вредоносный скрипт автоматически исполняется в вашей системе на этапе сборки.

Схема 3. «Авторизуйтесь через рабочий аккаунт» (Фишинг доступов)

Схема, нацеленная на сотрудников, которые ищут новую работу, не увольняясь со старой (или на фрилансеров с доступами к проектам клиентов).

Как это выглядит

Вам предлагают пройти интерактивное тестирование на «специальной HR-платформе» или зайти в корпоративный таск-трекер/Figma компании, чтобы посмотреть задачу.

При переходе по ссылке открывается красивая страница входа, где вас просят:

  • Войти через Google Workspace / Microsoft 365 (якобы для подтверждения личности).
  • Ввести корпоративную почту и пароль.
  • Залогиниться через Telegram-бота для «уведомлений от HR».

В чём подвох?

Форма входа — фишинговая копия. Как только вы вводите данные, злоумышленники получают доступ к вашей рабочей почте, Google-диску или корпоративной сети компании, в которой вы сейчас работаете.

Красные флаги: как распознать фейкового рекрутера?

Чтобы не стать жертвой атаки, обратите внимание на следующие маркеры:

  1. Торопливость и отсутствие этапа созвона. Настоящий HR сначала проведёт короткий скрининг или созвон, и только потом отправляет тестовое. Если вам с порога кидают файл со словами «Сделай до завтра» — это поводы насторожиться.
  2. Странный формат файлов. Тестовые задания НЕ требуют запуска .exe.bat.scr.vbs или .iso файлов. Документы должны быть в формате .pdf.docx или в виде ссылок на Google Docs/Notion.
  3. Требование отключить антивирус. Если в инструкции написано: «Наш софт уникальный, поэтому Windows Defender может ругаться, просто отключите его» — сразу блокируйте контакт.
  4. Архив с паролем. Если рекрутер присылает архив и пароль к нему в одном письме — это попытка обмануть почтовый антиспам.

Несоответствие контактов. Профиль HR в Telegram без юзернейма, почта отправлена с бесплатного домена (@gmail.com вместо @company.com), а профиль в LinkedIn создан месяц назад и имеет 15 контактов.

Чек-лист безопасности при поиске работы

  • Проверяйте компанию и рекрутера: найдите профиль HR в социальных сетях, посмотрите, есть ли у компании официальный сайт и совпадает ли домен почты.
  • Не запускайте неизвестные файлы на основном ПК: если нужно посмотреть тестовое, откройте его в песочнице (например, Windows Sandbox), на виртуальной машине или через сервисы вроде VirusTotal.
  • Не используйте рабочие устройства для поиска работы: никогда не скачивайте тестовые задания на рабочий ноутбук, где открыты VPN и доступы к инфраструктуре вашего текущего работодателя.
  • Смотрите на расширения файлов: включите отображение расширений в настройках проводника Windows.
  • Включите 2FA везде: используйте приложения-аутентификаторы (Google Authenticator, 2FA-ключи), а не СМС.

И главное правило: 

Ни одна легитимная компания не потребует от вас запускать подозрительный софт ради собеседования. Если что-то кажется странным — лучше задать лишний вопрос или отказаться от предложения, чем восстанавливать доступ к доменам и аккаунтам. Будьте бдительны и берегите себя!

Читать далее

Когда котику делать нечего он поднимает свою лабораторию

Когда котику делать нечего он поднимает свою лабораторию

❗Важно: Материал опубликован исключительно в образовательных целях и предназначен для изучения принципов работы технологий, методов защиты и проведения легального тестирования безопасности. Любые проверки, сканирование, эксплуатация уязвимостей или иные действия в отношении информационных систем допускаются только при наличии явного разрешения их владельца или в специально созданной лабораторной среде. Автор и администрация

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

В корпоративном управлении существует странный парадокс. Руководители тщательно считают финансовые риски, проверяют контрагентов, страхуют имущество, создают резервы и заранее обсуждают, что произойдёт при падении продаж или потере крупного клиента. Но как только разговор переходит к кибербезопасности, та же логика часто исчезает. Вместо оценки вероятности, ущерба и готовности к восстановлению появляются

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

В кибербезопасности принято защищать очевидные каналы связи. Компании устанавливают межсетевые экраны, шифруют трафик, контролируют USB-устройства, отключают беспроводные интерфейсы и физически изолируют особенно важные системы от интернета. Кажется, что компьютер, не подключённый к локальной сети и внешним сервисам, уже не способен передать данные наружу. Однако у любого работающего устройства остаются

Большое интервью с создателем Kraken Academy Иваном Авраменко

Большое интервью с создателем Kraken Academy Иваном Авраменко

Кто сегодня приходит в кибербезопасность, можно ли начать с полного нуля, насколько реально сменить профессию после 30 лет и почему ни один курс не способен превратить новичка в специалиста по нажатию кнопки? Об этом мы поговорили с создателем Kraken Academy Иваном Авраменко. В интервью он рассказал, чем отличаются современные студенты,