Фейковые офферы, вредоносные тестовые задания и «личные кабинеты» для кандидатов — всё это не выдумки сценаристов, а реальные схемы атак. Пока соискатели рассылают резюме, киберпреступники рассылают бэкдоры.
Свежий материал на Habr, опубликованный экспертами GlobalSign, разбирает новый вектор атак — через вакансии. По данным авторов, злоумышленники маскируют вредоносное ПО под документы для кандидатов, а иногда целые этапы найма превращаются в фишинговую воронку. Рассказываем, как это работает и как не попасться.
Что такое бэкдор и почему он опасен
Бэкдор (backdoor) — это скрытый способ обойти защиту системы и получить удалённый доступ к устройству. Часто он проникает на компьютер вместе с легитимным на вид файлом: документом, скриптом или программой. После установки бэкдор позволяет атакующему шпионить за пользователем, красть файлы, переписку, банковские данные и использовать машину как плацдарм для атак на всю корпоративную сеть.
В контексте вакансий бэкдор — это не просто штатный сотрудник-злоумышленник. Это техническая ловушка, которая делает жертвой даже опытного айтишника.
Как выглядят атаки через вакансии: типичные сценарии
Исследователи GlobalSign описывают несколько характерных схем.
Первая — фейковая вакансия от имени реальной компании. Злоумышленники копируют описание с сайта крупного работодателя, размещают его на джоб-борде и приглашают кандидатов пройти «тестовое задание». Во вложении к письму или по ссылке в мессенджере отправляется архив — якобы с условиями задания. На деле в архиве лежит исполняемый файл, который при запуске устанавливает троян удалённого доступа.
Вторая — поддельный карьерный портал. Кандидата просят зарегистрироваться в «корпоративной системе» для прохождения интервью или заполнить анкету на сайте-однодневке. Форма собирает логин, пароль и даже ответы на секретные вопросы, а заодно запускает скрипт, использующий уязвимости браузера.
Третья — социальная инженерия через мессенджеры. Интервью назначается в видеочатах, а «рекрутер» заранее присылает ссылку на «виртуальную переговорную». Перейдя по ссылке, кандидат получает запрос на авторизацию через корпоративный аккаунт компании-жертвы. Так атакующие получают доступ к внутренним системам её сотрудников.
Примечательно, что атаки нацелены не только на новичков. По словам авторов, особенно привлекательны DevOps-инженеры, разработчики и системные администраторы — у них есть доступ к продакшену и CI/CD-пайплайнам.
Кейсы из реальной практики
В статье GlobalSign упоминаются наблюдаемые кампании, где злоумышленники создавали фейковые профили рекрутеров в социальных сетях и связывались с разработчиками напрямую. Злоумышленник вёл переписку как минимум несколько дней, отвечал на технические вопросы и даже давал «домашнее задание» с реальным кодом — но в финальном шаге просил запустить команду для установки пакета, который содержал вредоносный код.
Другой сценарий — рассылка «резюме» в HR-отделы. Открывая, казалось бы, PDF с кандидатом, сотрудник запускал макрос, активирующий PowerShell-скрипт. Вредонос действовал незаметно, а доступ к корпоративной почте позволял мошенникам перенаправлять финансовые платежи.
Подобные истории уже фиксировались и раньше, но свежий материал показывает, что атаки стали системными и используют фактор доверия и спешки — идеальные для сценариев с наймом.
Как отличить опасную вакансию: чек-лист
| Признак | Безопасная вакансия | Подозрительная вакансия |
|---|---|---|
| Адрес отправителя | домен компании | публичный почтовый сервис или адрес с опечаткой |
| Тестовое задание | вложено в письмо или доступно по прямой ссылке на сайте | приходит архивом с паролем, требует запуска exe |
| Интервью | через корпоративную систему или известный сервис | ссылка в Telegram на непонятный «виртуальный офис» |
| Срочность | адекватные дедлайны | «нужно сегодня до вечера», постоянное давление |
| Запрос данных | только после оффера и через защищённую форму | логин/пароль от личного аккаунта до финального собеседования |
Рекомендации для соискателей и HR-специалистов
Для соискателей:
-
Проверяйте домен email-отправителя. Нужно не просто имя компании, а точный домен (например, @company.com). Не поленитесь зайти на официальный сайт работодателя и сверить контакты.
-
Не запускайте файлы с расширениями .exe, .scr, .cmd, .ps1 из писем — даже если пришли от «рекрутера». Архивы с тестовыми заданиями безопасно открывать только после проверки антивирусом и, в идеале, в изолированной среде.
-
Используйте отдельный аккаунт для переписки по работе. Если вас просят авторизоваться через Telegram или другой мессенджер по ссылке — остановитесь. Лучше предложить перенести интервью на подтверждённую платформу.
Для HR и рекрутеров:
-
Установите фильтры на вложения и макросы в корпоративной почте. Многие компании уже получили «привет» в виде трояна, замаскированного под резюме.
-
Проверяйте ссылки на «сторонние сервисы для сохранения данных» с помощью песочницы и смотрите SSL-сертификаты.
Что делать, если вы уже открыли подозрительный файл
Не паникуйте. Отключите устройство от сети, сбросьте пароли от критичных аккаунтов, сообщите в ИБ-отдел компании (если это рабочий компьютер). Запустите полное антивирусное сканирование и проверьте журналы на подозрительные запущенные процессы. Если вы использовали личный компьютер — смените пароли от всех сервисов, включая банк и почту.
В материале GlobalSign подчёркивается, что важнее всего — не доверять вложениям, которые просят выполнить без раздумий. Умение «тормознуть» и перепроверить источник — это и есть лучший бэкдор-фильтр.
Выводы
Атаки через вакансии — не экзотика, а рабочий инструмент современных кибергрупп. Они играют на желании человека получить оффер и быстро пройти интервью. В 2026 году такие схемы стали настолько заметными, что о них пишут вендоры безопасности — и это хороший сигнал для усиления цифровой гигиены.
Следите за тем, какие файлы открываете, какие ссылки вводите и кому доверяете свои данные. Даже самый красивый оффер может оказаться троянским конём.
Комментарии