Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Представьте, в данный момент вы ищете работу или открыты к предложениям. В известных сервисах по поиску работы или на почту приходит письмо от приятного HR-специалиста. Вакансия — сказка, вилка — выше рынка, требования идеальные. Вам предлагают сделать небольшое тестовое задание, чтобы оценить навыки. Вы скачиваете архив, запускаете файл… и через пять минут ваш аккаунт в соц.сетях вылетает, а с корпоративного сервера компании исчезают доступы.

Сценарий звучит как сюжет триллера, но прямо сейчас это один из самых популярных способов атак на специалистов и компании. Разбираем, как работают схемы с «опасными тестовыми» и как не попасться на удочку мошенников.

Схема 1. «Скачайте наше ТЗ из архива» (Троян в тестовом)

Классическая и самая массовая схема, рассчитанная на дизайнеров, разработчиков, маркетологов и копирайтеров.

Как это выглядит?

Вам пишет «HR крупной компании». После короткого приветствия вам присылают ссылку на Google Drive, Notion или архив со словами:

«Мы подготовили для вас ТЗ и исходники. Скачайте архив, там внутри подробное описание проекта и макеты/код».

Внутри архива вместо безобидного PDF или картинки находится исполняемый файл или скрипт. Злоумышленники используют маскировку:

  • Подмена расширений: файл называется Test_Task_Specification.pdf.exe или Layout_Draft.fig.scr. По умолчанию Windows скрывает известные расширения, и кандидат видит просто Test_Task_Specification.pdf.
  • Зароленные архивы: вас просят ввести пароль от ZIP-архива (пароль присылают в письме). Это делается для того, чтобы антивирусы и встроенные защиты почтовых сервисов не смогли просканировать содержимое внутри.

Что происходит после клика

На ПК запускается Stealer (стилер) — вредоносная программа, которая за пару секунд собирает:

  • Сохранённые пароли из всех браузеров.
  • Сессионные куки (чтобы войти в ваши аккаунты без пароля и 2FA).
  • Сессии Telegram, Discord, WhatsApp.

    Схема 2. «Проверьте код в нашем репозитории» (Атака на разработчиков)

Более изощрённый метод, направленный на программистов и DevOps-инженеров.

Как это выглядит?

«Техлид» присылает ссылку на GitHub или GitLab:

«Вот наш тестовый проект. Нужно клонировать репозиторий, запустить сборку, найти баг в коде и сделать пулл-реквест».

В чём подвох

Вам действительно дают настоящий код, но в зависимости или скрипты сборки (например, в package.jsonsetup.py или Makefile) вшит вредоносный код.

Как только вы выполняете привычные команды вроде npm installpip install или go run, вредоносный скрипт автоматически исполняется в вашей системе на этапе сборки.

Схема 3. «Авторизуйтесь через рабочий аккаунт» (Фишинг доступов)

Схема, нацеленная на сотрудников, которые ищут новую работу, не увольняясь со старой (или на фрилансеров с доступами к проектам клиентов).

Как это выглядит

Вам предлагают пройти интерактивное тестирование на «специальной HR-платформе» или зайти в корпоративный таск-трекер/Figma компании, чтобы посмотреть задачу.

При переходе по ссылке открывается красивая страница входа, где вас просят:

  • Войти через Google Workspace / Microsoft 365 (якобы для подтверждения личности).
  • Ввести корпоративную почту и пароль.
  • Залогиниться через Telegram-бота для «уведомлений от HR».

В чём подвох?

Форма входа — фишинговая копия. Как только вы вводите данные, злоумышленники получают доступ к вашей рабочей почте, Google-диску или корпоративной сети компании, в которой вы сейчас работаете.

Красные флаги: как распознать фейкового рекрутера?

Чтобы не стать жертвой атаки, обратите внимание на следующие маркеры:

  1. Торопливость и отсутствие этапа созвона. Настоящий HR сначала проведёт короткий скрининг или созвон, и только потом отправляет тестовое. Если вам с порога кидают файл со словами «Сделай до завтра» — это поводы насторожиться.
  2. Странный формат файлов. Тестовые задания НЕ требуют запуска .exe.bat.scr.vbs или .iso файлов. Документы должны быть в формате .pdf.docx или в виде ссылок на Google Docs/Notion.
  3. Требование отключить антивирус. Если в инструкции написано: «Наш софт уникальный, поэтому Windows Defender может ругаться, просто отключите его» — сразу блокируйте контакт.
  4. Архив с паролем. Если рекрутер присылает архив и пароль к нему в одном письме — это попытка обмануть почтовый антиспам.

Несоответствие контактов. Профиль HR в Telegram без юзернейма, почта отправлена с бесплатного домена (@gmail.com вместо @company.com), а профиль в LinkedIn создан месяц назад и имеет 15 контактов.

Чек-лист безопасности при поиске работы

  • Проверяйте компанию и рекрутера: найдите профиль HR в социальных сетях, посмотрите, есть ли у компании официальный сайт и совпадает ли домен почты.
  • Не запускайте неизвестные файлы на основном ПК: если нужно посмотреть тестовое, откройте его в песочнице (например, Windows Sandbox), на виртуальной машине или через сервисы вроде VirusTotal.
  • Не используйте рабочие устройства для поиска работы: никогда не скачивайте тестовые задания на рабочий ноутбук, где открыты VPN и доступы к инфраструктуре вашего текущего работодателя.
  • Смотрите на расширения файлов: включите отображение расширений в настройках проводника Windows.
  • Включите 2FA везде: используйте приложения-аутентификаторы (Google Authenticator, 2FA-ключи), а не СМС.

И главное правило: 

Ни одна легитимная компания не потребует от вас запускать подозрительный софт ради собеседования. Если что-то кажется странным — лучше задать лишний вопрос или отказаться от предложения, чем восстанавливать доступ к доменам и аккаунтам. Будьте бдительны и берегите себя!

Читать далее

Критическая уязвимость в чипах Unisoc: видеозвонок VoLTE открывает доступ к ядру Android

Критическая уязвимость в чипах Unisoc: видеозвонок VoLTE открывает доступ к ядру Android

Цепочка уязвимостей VoLTE может предоставить злоумышленникам полный доступ к ядру Android. Цепочка, связанная с Unisoc, начинается с удаленного выполнения кода (RCE) на модеме, а затем позволяет коду модема изменять память ядра Android. Для ее эксплуатации требуется инфраструктура 4G, контролируемая злоумышленником, а также то, чтобы жертва ответила на видеозвонок. Недостаток заключается

Уязвимость Screen Sharing в macOS используют для скрытой установки майнера Monero

Уязвимость Screen Sharing в macOS используют для скрытой установки майнера Monero

Злоумышленники используют уязвимость в функции Screen Sharing (обмен экранами) в macOS для установки майнеров криптовалюты Monero. CVE-2026-65400 используется для атак на несколько компьютеров Mac, у которых порт 5900 открыт для доступа из интернета. Компания Apple устранила эту уязвимость в срочных обновлениях для macOS. Обновления, выпущенные Apple, улучшают механизмы

AmnesiaStealer позволяет хакерам удаленно управлять браузерами Chromium на macOS

AmnesiaStealer позволяет хакерам удаленно управлять браузерами Chromium на macOS

Исследователи кибербезопасности раскрыли детали нового ориентированного на macOS, основанного на Rust похитителя информации под названием AmnesiaStealer, который способен захватывать веб-браузеры Chromium для кражи данных сеанса. Принцип работы для macOS: вредоносная программа ClickFix → вставка команды в Терминал → кража паролей и данных браузера → открытие скрытого браузера Chromium, которым злоумышленники могут управлять

737 фейковых VPN для Chrome шпионили за пользователями

737 фейковых VPN для Chrome шпионили за пользователями

Расширения для браузера Chrome под названием "737 VPN" перенаправляли трафик браузера через серверы, контролируемые злоумышленниками. Количество установок расширений, опубликованных по меньшей мере в 40 аккаунтах разработчиков Chrome Web Store, составило 75 486. Было установлено, что 274 из них выдают себя за 66 известных брендов VPN и средств защиты