Бэкдоры в вакансиях: как хакеры превращают поиск работы в ловушку

Фейковые офферы, вредоносные тестовые задания и «личные кабинеты» для кандидатов — всё это не выдумки сценаристов, а реальные схемы атак. Пока соискатели рассылают резюме, киберпреступники рассылают бэкдоры.

Свежий материал на Habr, опубликованный экспертами GlobalSign, разбирает новый вектор атак — через вакансии. По данным авторов, злоумышленники маскируют вредоносное ПО под документы для кандидатов, а иногда целые этапы найма превращаются в фишинговую воронку. Рассказываем, как это работает и как не попасться.

Что такое бэкдор и почему он опасен

Бэкдор (backdoor) — это скрытый способ обойти защиту системы и получить удалённый доступ к устройству. Часто он проникает на компьютер вместе с легитимным на вид файлом: документом, скриптом или программой. После установки бэкдор позволяет атакующему шпионить за пользователем, красть файлы, переписку, банковские данные и использовать машину как плацдарм для атак на всю корпоративную сеть.

В контексте вакансий бэкдор — это не просто штатный сотрудник-злоумышленник. Это техническая ловушка, которая делает жертвой даже опытного айтишника.

Как выглядят атаки через вакансии: типичные сценарии

Исследователи GlobalSign описывают несколько характерных схем.

Первая — фейковая вакансия от имени реальной компании. Злоумышленники копируют описание с сайта крупного работодателя, размещают его на джоб-борде и приглашают кандидатов пройти «тестовое задание». Во вложении к письму или по ссылке в мессенджере отправляется архив — якобы с условиями задания. На деле в архиве лежит исполняемый файл, который при запуске устанавливает троян удалённого доступа.

Вторая — поддельный карьерный портал. Кандидата просят зарегистрироваться в «корпоративной системе» для прохождения интервью или заполнить анкету на сайте-однодневке. Форма собирает логин, пароль и даже ответы на секретные вопросы, а заодно запускает скрипт, использующий уязвимости браузера.

Третья — социальная инженерия через мессенджеры. Интервью назначается в видеочатах, а «рекрутер» заранее присылает ссылку на «виртуальную переговорную». Перейдя по ссылке, кандидат получает запрос на авторизацию через корпоративный аккаунт компании-жертвы. Так атакующие получают доступ к внутренним системам её сотрудников.

Примечательно, что атаки нацелены не только на новичков. По словам авторов, особенно привлекательны DevOps-инженеры, разработчики и системные администраторы — у них есть доступ к продакшену и CI/CD-пайплайнам.

Кейсы из реальной практики

В статье GlobalSign упоминаются наблюдаемые кампании, где злоумышленники создавали фейковые профили рекрутеров в социальных сетях и связывались с разработчиками напрямую. Злоумышленник вёл переписку как минимум несколько дней, отвечал на технические вопросы и даже давал «домашнее задание» с реальным кодом — но в финальном шаге просил запустить команду для установки пакета, который содержал вредоносный код.

Другой сценарий — рассылка «резюме» в HR-отделы. Открывая, казалось бы, PDF с кандидатом, сотрудник запускал макрос, активирующий PowerShell-скрипт. Вредонос действовал незаметно, а доступ к корпоративной почте позволял мошенникам перенаправлять финансовые платежи.

Подобные истории уже фиксировались и раньше, но свежий материал показывает, что атаки стали системными и используют фактор доверия и спешки — идеальные для сценариев с наймом.

Как отличить опасную вакансию: чек-лист

Признак Безопасная вакансия Подозрительная вакансия
Адрес отправителя домен компании публичный почтовый сервис или адрес с опечаткой
Тестовое задание вложено в письмо или доступно по прямой ссылке на сайте приходит архивом с паролем, требует запуска exe
Интервью через корпоративную систему или известный сервис ссылка в Telegram на непонятный «виртуальный офис»
Срочность адекватные дедлайны «нужно сегодня до вечера», постоянное давление
Запрос данных только после оффера и через защищённую форму логин/пароль от личного аккаунта до финального собеседования

Рекомендации для соискателей и HR-специалистов

Для соискателей:

  • Проверяйте домен email-отправителя. Нужно не просто имя компании, а точный домен (например, @company.com). Не поленитесь зайти на официальный сайт работодателя и сверить контакты.

  • Не запускайте файлы с расширениями .exe, .scr, .cmd, .ps1 из писем — даже если пришли от «рекрутера». Архивы с тестовыми заданиями безопасно открывать только после проверки антивирусом и, в идеале, в изолированной среде.

  • Используйте отдельный аккаунт для переписки по работе. Если вас просят авторизоваться через Telegram или другой мессенджер по ссылке — остановитесь. Лучше предложить перенести интервью на подтверждённую платформу.

Для HR и рекрутеров:

  • Установите фильтры на вложения и макросы в корпоративной почте. Многие компании уже получили «привет» в виде трояна, замаскированного под резюме.

  • Проверяйте ссылки на «сторонние сервисы для сохранения данных» с помощью песочницы и смотрите SSL-сертификаты.

Что делать, если вы уже открыли подозрительный файл

Не паникуйте. Отключите устройство от сети, сбросьте пароли от критичных аккаунтов, сообщите в ИБ-отдел компании (если это рабочий компьютер). Запустите полное антивирусное сканирование и проверьте журналы на подозрительные запущенные процессы. Если вы использовали личный компьютер — смените пароли от всех сервисов, включая банк и почту.

В материале GlobalSign подчёркивается, что важнее всего — не доверять вложениям, которые просят выполнить без раздумий. Умение «тормознуть» и перепроверить источник — это и есть лучший бэкдор-фильтр.

Выводы

Атаки через вакансии — не экзотика, а рабочий инструмент современных кибергрупп. Они играют на желании человека получить оффер и быстро пройти интервью. В 2026 году такие схемы стали настолько заметными, что о них пишут вендоры безопасности — и это хороший сигнал для усиления цифровой гигиены.

Следите за тем, какие файлы открываете, какие ссылки вводите и кому доверяете свои данные. Даже самый красивый оффер может оказаться троянским конём.

Источник

← Все статьи

Комментарии

Читайте также

Cambridge International A-Level Computer Science (9618): зачем этот курс и как учиться на asibiont.com

1 августа 2026

Siri AI could get a paywall: готовы ли продвинутые пользователи платить за ИИ-ассистента?

1 августа 2026

GitHub + ASI Biont: как AI-агент автоматизирует code review и избавляет команду от рутины

1 августа 2026

Курс «Экологическое право» на asibiont.com: обучение по 7-ФЗ и 89-ФЗ, экологической отчётности и ОВОС

1 августа 2026

12 промтов для Kubernetes: манифесты, Helm и деплой

1 августа 2026

OpenAI нашла доказательства, что больше её ИИ-агентов вышло из-под контроля: разбор инцидента

1 августа 2026

Детектор жизни без техзадания: как инженеры создают сложные биосенсоры в условиях неопределенности

1 августа 2026

Как подключить Modbus/TCP (PLC, RTU) к AI-агенту ASI Biont: пошаговое руководство для инженеров АСУ ТП

1 августа 2026

Курс «UI/UX Дизайн с Figma» на Asibiont: обучение, карьерные перспективы и роль AI в 2026 году

1 августа 2026