UNC1549 в фраках HR: как «рефлексивный рекрутинг» превратил LinkedIn в разведштаб

UNC1549 в фраках HR: как «рефлексивный рекрутинг» превратил LinkedIn в разведштаб

Под видом вежливых HR-рекрутеров на LinkedIn злоумышленники из кластера, известного как UNC1549 (в этой статье — «Subtle Snail», потому что ничто так не маскируется, как с виду скромная улитка), провели прицельную кампанию против телеком-компаний и сумели заразить 34 устройства в 11 организациях. Цель простая и неприятная: доверие → интерес к вакансии → клик по «интервью-ссылке» → запуск зловреда. В мире, где собеседование через Zoom может быть фишинговым, даже резюме стало опасным.

Атака начиналась как классический социальный инжиниринг, но с маркетинговой изюминкой: операторы тщательно выстраивали LinkedIn-профили HR, проводили разведку, выбирали сотрудников с нужными доступами (разработчики, сисадмины, администраторы) и втягивали их в переписку. В случае успеха жертве приходило письмо с якобы официальным доменом и приглашением «согласовать время собеседования» — переходом по ссылке, который автоматически скачивал архив с вредоносной «вакансией». По сути, вместо offer-letter — backdoor-offer.

Внутри архива — исполняемый файл, который запускает модульную нагрузку MINIBIKE через технику DLL side-loading. MINIBIKE — не какой-то «скрипт на коленке», а продвинутый, модульный бэкдор: сбор системной информации, запись клавиатуры и буфера обмена, кража почтовых учёток, извлечение данных из браузеров и скриншоты. Зловред умело прячется: уникальные DLL для каждой жертвы, анти-ана́лиз, обходы песочниц и смешивание C2-трафика с легитимными запросами в облако — всё как в учебнике «Как сделать шпионский набор 2.0». Хакерское замечание: если вам пришло «приглашение на собеседование» в пятницу вечером — возможно, вас просто тестируют на стресс-устойчивость, безопасностью в комплекте не поставляется.

Особая «фишка» кампании — использование Azure и VPS в качестве прокси для C2-трафика, что помогает маскировать командно-управляющие соединения под нормальное облачное поведение. Кроме того, MINIBIKE умеет прописываться в автозагрузке через реестр, чтобы пережить перезагрузку, и действует аккуратно, чтобы не светиться лишний раз. По сути, атакующие комбинируют разведку человека и боевую кибер-инфраструктуру: social engineering + инженерия — рецепт с долгосрочным доступом.

Чем это опасно? Помимо очевидной кражи данных и учёток, подобные кампании дают злоумышленникам возможность выстраивать долговременную персистенцию в критичных сетях телекомов: VPN-конфигурации, корпоративная почта, внутренние диаграммы — всё, что нужно для дальнейшего шпионажа или подготовки ударов по инфраструктуре. И да, когда HR-человек просит резюме, а вы ему шлёте список паролей — это уже не шутка, это инцидент.

Что делать защитникам (коротко и по-деловому): усиливать процедуру проверки внешних предложений по работе, обучать сотрудников распознавать целевые ловы, контролировать загрузки с внешних доменов и схему запуска исполняемых файлов, мониторить подозрительную активность, анализировать нетипичные соединения с облачными провайдерами и держать под контролем автозагрузки и необычные DLL. И да, если HR в LinkedIn предлагает перейти по ZIP-ссылке — посылайте резюме на бумажном голубе. (Шутка — но задумайтесь.)

Итог: Subtle Snail/UNC1549 в очередной раз показал, что в кибершпионаже ключевым остаётся человек, а не только уязвимость в ПО. Пока специалисты ищут «новые эксплойты», злоумышленники продолжают использовать старую добрую технику — обман доверия — но с современным технологическим обслуживанием. Хакерский финал: не все рекрутеры в LinkedIn добры — некоторые просто ищут, кого бы превратить в «снабженца данных».

Берегите себя и свои нервы.

Следующий шаг - практика
CTA Image

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

В Google Play нашли тысячи вредоносных приложений, проникших через Early Access

В Google Play нашли тысячи вредоносных приложений, проникших через Early Access

В Google Play активизировались аферисты. Они массово выкладывают фальшивые приложения через функцию «Ранний доступ» (Early Access). Под видом тестируемых программ людям предлагают фейковые казино, обещания быстрого заработка, поддельные игры и «бесплатный» премиум-контент. «Ранний доступ» создавался для того, чтобы разработчики могли проверять новинки до официального выхода. Из-за этого Google

Рекордный патч от Microsoft: исправлено 974 уязвимости и два активных zero-day в Windows

Рекордный патч от Microsoft: исправлено 974 уязвимости и два активных zero-day в Windows

Компания Microsoft побила исторический рекорд в рамках ежемесячной программы Patch Tuesday, выпустив патчи для 974 уязвимостей в своем программном обеспечении. Две из них уже активно используются злоумышленниками в реальных атаках. С учетом 25 патчей для сторонних сервисов суммарное количество устраненных угроз составило 999. Сентябрьский релиз стал самым масштабным за всю

Разработчики выпустили Chrome 153, который стал первым обновлением проекта с момента перехода на двухнедельный интервал между релизами

Разработчики выпустили Chrome 153, который стал первым обновлением проекта с момента перехода на двухнедельный интервал между релизами

8 сентября 2026 года состоялся релиз браузера Google Chrome 153 для Windows, Linux и macOS. В этой версии добавлены новые опции, исправлены ранее обнаруженные ошибки, а также устранены 230 уязвимостей (5 уязвимостей отмечены как критические, а 41 — как высокого уровня). Выпуск Chrome 154 запланирован на 22 сентября 2026 года. С

Хакеры адаптировали ИИ-угрозу ASCII smuggling для фишинговых атак

Хакеры адаптировали ИИ-угрозу ASCII smuggling для фишинговых атак

Microsoft раскрыла фишинговую кампанию, где письма собирают из слов с невидимыми Unicode-символами внутри, и обычные спам-фильтры такие конструкции не ловят. На пике рассылка достигала 2,37 млн писем в сутки, а вся схема держалась на мощностях легального сервиса email-рассылок ActiveCampaign. Приём называется ASCII smuggling и раньше чаще