Эксперты предупредили россиян об «HR-мошенниках»

Hi-Tech Mail узнал у экспертов о том, в чем опасность подобных схем.
Авторы и эксперты
Редактор Hi-Tech Mail
Руководитель Kaspersky GReAT в России
Автор Hi-Tech Mail
Директор по развитию центра мониторинга внешних цифровых угроз Solar AURA, ГК «Солар»
мошенник с клавиатурой в темноте
Мошенники придумывают самые разные схемы обманаИсточник: Unsplash

В сети распространяется схема мошенников, в которой они выдают себя за работодателей. Об этом Hi-Tech Mail заявил Дмитрий Галов, руководитель Kaspersky GReAT (Глобального центра исследования и анализа угроз «Лаборатории Касперского») в России.

По словам эксперта, аферисты, которые выдают себя за рекрутеров, используют фейковые вакансии и этапы «тестирования» достаточно давно. Подобные атаки, основанные на известной схеме социальной инженерии, фиксируют в разных странах.

Речь идет не о принципиально новой тактике, а об известной схеме социальной инженерии, которая постоянно адаптируется под привычки и рабочие процессы разработчиков. Меняются площадки, формат «тестового» и вредонос, но основной расчет остается прежним: человек доверяет предложению о работе и сам запускает вредоносный код на устройстве, которое может иметь доступ к корпоративной инфраструктуре.
Дмитрий Галов
руководитель Kaspersky GReAT в России
мужчина печатает на ноутбуке
Привлекательный работодатель может оказаться аферистомИсточник: Magnific

Галов отметил, что специалисты еще в 2019 году обнаружили киберкампанию Operation DreamJob. Атаки были направлены на компании, связанные с криптовалютами. Позднее их распространили на предприятия из сфер ИТ и обороны в Европе, Латинской Америке, Южной Корее и Африке.

В 2025 году мы обнаружили кампанию GhostHire. Она была нацелена на разработчиков, работающих с блокчейном. Злоумышленники заманивали жертву предложением новой работы на выгодных условиях. В ходе переговоров они выдавали разработчику адрес Telegram-бота, который снабжает жертву ссылкой на GitHub с тестовым заданием или же предлагает скачать архив. Чтобы у разработчика не осталось времени на обдумывание, задание имело достаточно жесткий дедлайн. В процессе выполнения теста компьютер жертвы заражался зловредом.
Дмитрий Галов
руководитель Kaspersky GReAT в России

По словам эксперта, один из самых известных примеров успешной атаки был зафиксирован в 2022 году. Речь идет о случае, когда злоумышленники связались со старшим инженером разработчика криптоигры и предложили ему должность с высокой зарплатой. Однако процесс отбора был частью заранее подготовленной схемы.

В результате он получил предложение о работе в PDF-файле. Однако документ оказался вредоносным: после его скачивания и открытия в корпоративную инфраструктуру организации проникло вредоносное ПО. Получив доступ к системам компании, атакующие смогли взять под контроль операции с криптоактивами, хранившимися в ее кошельках. В итоге атака привела к одному из крупнейших криптовалютных ограблений: на момент инцидента стоимость украденных активов оценивалась примерно в 540 млн долларов.
Дмитрий Галов
руководитель Kaspersky GReAT в России

Директор по развитию центра мониторинга внешних цифровых угроз Solar AURA ГК «Солар» Александр Вураско в разговоре с Hi-Tech Mail отметил, что различного рода атаки на соискателей — «вещь довольно популярная». Поодобные схемы существуют давно.

Как правило под видом задания жертва получает файл с ВПО и в данном случае IT-специалисты как раз особенно уязвимы, ведь настоящее тестовое задание нередко предполагает скачивание репозитория, установку зависимостей и запуск проекта. Злоумышленникам остается встроить вредоносный код в привычный рабочий процесс. Подобные атаки массово фиксируются с 2022 года. Их целью становились пароли из браузеров и менеджеров паролей, токены доступа и данные криптокошельков. Поэтому речь идет не об экзотическом единичном случае, а об устойчивом сценарии атак.
Александр Вураско
Директор по развитию центра мониторинга внешних цифровых угроз Solar AURA ГК «Солар»

Эксперт отметил, что в зоне риска находятся не только разработчики. Также поддельные письма рассылают в том числе специалистам по рекламе и маркетингу, HR и другим.

Главное правило — не выполнять тестовое задание на основном компьютере, где открыты почта, интернет-банк, рабочие системы или криптокошельки. Работодателя и рекрутера следует проверять через официальный сайт компании и корпоративные контакты, а незнакомые проекты запускать только в изолированной виртуальной среде. Просьба отключить антивирус, установить неизвестную программу, выполнить присланную в чате команду или ввести пароль либо seed-фразу — однозначный повод прекратить общение.
Александр Вураско
Директор по развитию центра мониторинга внешних цифровых угроз Solar AURA ГК «Солар»

Ранее Hi-Tech Mail узнал у эксперта о том, почему не стоит «играть» с мошенниками.