Gefälschtes Vorstellungsgespräch: Wenn der Bewerbungsprozess selbst der Angriff ist
Der Betrug mit gefälschten Vorstellungsgesprächen unterscheidet sich von gefälschten Stellenanzeigen und gefälschten Recruitern. Hier findet der Angriff innerhalb des Interviewprozesses selbst statt.
Betroffene erhalten eine plausible Einladung zu einem Vorstellungsgespräch, absolvieren ein normal wirkendes Interview und erhalten ein Onboarding-Paket. Aber ein Schritt in diesem Prozess enthält die Falle: ein Download, der Malware installiert, ein Meeting-Link, der Login-Daten abgreift, oder ein Onboarding-Ablauf, der Ausweisdokumente für Betrug sammelt. In der finanziell schädlichsten Variante beinhaltet die Stelle das Empfangen und Weiterleiten von Zahlungen – was den Kandidaten unwissentlich zum Geldmuli macht.
So funktioniert die Betrugsmasche
Drei verschiedene Angriffsmethoden fallen in diese Kategorie.
Typ A – Malware über Interview-Software. Sie erhalten eine Jobeinladung und ein Interview wird vereinbart. Sie werden aufgefordert, vor dem Gespräch ein bestimmtes Tool herunterzuladen: eine sichere Interview-Plattform, eine proprietäre Programmierumgebung oder eine Bildschirmfreigabe-Anwendung, die das Unternehmen benötigt. Der Download installiert ein Fernzugriffstool oder einen Daten-Harvester. Das Interview kann völlig normal verlaufen, während die Software im Hintergrund Passwörter und Banking-Sitzungsdaten sammelt.
Typ B – Zugangsdaten-abgreifender Meeting-Link. Die Interview-Einladung verlinkt auf etwas, das wie Microsoft Teams, Zoom oder Google Meet aussieht. Die URL ist nicht die echte Plattform – es ist eine Lookalike-Domain, die eine überzeugende Login-Seite präsentiert. Die Eingabe Ihrer Microsoft- oder Google-Zugangsdaten auf dieser Seite sendet sie direkt an den Angreifer.
Typ C – Geldmuli-Rekrutierung. Sie absolvieren ein real wirkendes Interview für eine Stelle als Zahlungskoordinator oder Finanzübertragungsagent. Sie erhalten einen Vertrag und Onboarding-Dokumente. Die Stelle beinhaltet das Empfangen von Zahlungen auf Ihrem persönlichen Bankkonto und die Weiterleitung dieser Beträge. Die übertragenen Gelder sind Betrugserlöse. Sie sind ein Geldmuli – und in den meisten Ländern ist das strafbar, unabhängig davon, ob Sie die Herkunft der Gelder kannten.
Beispiele für Betrugsnachrichten
Beispiel 1 – Interview-Software-Download
Ihr Interview für die Stelle als UX-Entwickler ist für Donnerstag um 14:00 Uhr bestätigt. Bitte laden Sie unseren sicheren Interview-Client vor der Sitzung über den unten stehenden Link herunter – er wird für die Bildschirmfreigabe und den technischen Teil des Gesprächs benötigt: [Link]
Beispiel 2 – Zugangsdaten-abgreifender Meeting-Link
Hallo [Name], Ihr Microsoft Teams Interview-Link ist bereit. Bitte melden Sie sich mit Ihrem Microsoft-Konto an, um der Sitzung beizutreten: [Link – Ziel: microsoftteams-interview-portal.com]
Beispiel 3 – Geldmuli-Jobangebot
Herzlichen Glückwunsch – Sie wurden für die Stelle als Regionaler Zahlungskoordinator ausgewählt. Ihre Hauptaufgabe besteht darin, Kundenzahlungen auf Ihr nominiertes Bankkonto zu empfangen und sie an unser zentrales Finanzteam weiterzuleiten, wobei Sie Ihre Bearbeitungsprovision von 8 % einbehalten. Vollständige Dokumentation und Onboarding folgen.
Häufige Warnsignale
- Sie müssen spezifische Software vor oder während eines Interviews für eine Stelle herunterladen, die diese offensichtlich nicht benötigt.
- Die Meeting-Link-Domain ist nicht teams.microsoft.com, zoom.us oder meet.google.com – auch geringfügige Abweichungen sind nicht die echte Plattform.
- Die Stelle beinhaltet die Verwaltung, den Empfang oder die Weiterleitung von Geld über Ihr persönliches Bankkonto.
- Vollständige Ausweisdokumente werden während des Onboardings gesammelt, bevor Sie einen Vertrag über ein verifiziertes HR-System unterzeichnet haben.
- Eine technische Aufgabe erfordert, dass Sie eine Datei herunterladen und ausführen, die Sie nicht überprüft haben.
- Der Interviewprozess verwendet Tools, die kein etabliertes Unternehmen in dieser Branche verwendet.
So prüfen Sie die Echtheit
Prüfen Sie jeden Download, bevor Sie ihn installieren. Ein echtes Bildschirmfreigabe-Tool eines legitimen Unternehmens ist unabhängig suchbar mit einer bekannten Firma, Bewertungen und einer nachprüfbaren Website. Fügen Sie den Download-Link in 2check.click ein – wenn die Domain, die ihn hostet, kürzlich registriert wurde, ist die Software nicht das, was sie vorgibt zu sein.
Prüfen Sie Meeting-Links vor dem Klicken. Die autorisierten URLs sind: teams.microsoft.com, zoom.us, meet.google.com. Jeder Interview-Link, der eine Variation dieser nutzt – microsoftteams-secure.com, zoom-interview-platform.com – ist nicht der echte Dienst. Fügen Sie ihn in 2check.click ein, bevor Sie ihn öffnen.
Verstehen Sie, was Zahlungsabwicklung bedeutet. Jede Stelle, die erfordert, Geld auf Ihr persönliches Bankkonto zu empfangen und es an Dritte weiterzuleiten, ist eine Geldmuli-Vereinbarung. Das ist in den meisten Ländern eine Straftat, unabhängig von Ihrer Kenntnis der Herkunft der Gelder. Legitime Arbeitgeber leiten Unternehmenstransaktionen niemals über das persönliche Konto eines Mitarbeiters.
Verifizieren Sie das Unternehmen unabhängig. Suchen Sie den Unternehmensnamen im Handelsregister und auf LinkedIn. Rufen Sie die Hauptnummer des Unternehmens über deren offizielle Website an – nicht eine in der Interview-E-Mail angegebene Nummer – und bestätigen Sie, dass die Stelle existiert.
Was passiert, wenn Sie reagieren
Die Installation von Malware über ein gefälschtes Interview-Tool kann Angreifern dauerhaften Zugang zu Ihrem Gerät verschaffen – das Erfassen von Passwörtern, Banking-Sitzungen und gespeicherten Dateien. Das Eingeben von Zugangsdaten auf einer gefälschten Login-Seite kompromittiert dieses Konto sofort. Die Beteiligung an einer Geldmuli-Vereinbarung – auch unwissentlich – kann zur Schließung Ihres Bankkontos, dem Einfrieren Ihrer Gelder für Ermittlungen und in schwerwiegenden Fällen zu strafrechtlichen Verfahren führen. Banken teilen ungewöhnliche Transaktionsdaten routinemäßig mit Strafverfolgungsbehörden.
Häufige Fehler
- Interview-Software installieren, weil sie als Voraussetzung für das Gespräch bezeichnet wird. Kein legitimer Arbeitgeber erfordert die Installation einer proprietären Anwendung vor einem Interview. Standardmäßige Kollaborationstools (Teams, Zoom) sind ausreichend und von bekannten, unabhängig prüfbaren Domains erhältlich.
- Einem Meeting-Link vertrauen, der wie Teams oder Zoom aussieht, aber eine leicht abweichende Domain hat. Eine URL, die dem Original ähnelt, aber nicht exakt übereinstimmt, ist eine Phishing-Seite. Der Unterschied ist im Domain-Namen sichtbar, nicht im Seitendesign.
- Ein Stellenangebot mit Zahlungsabwicklung für legitim halten. Kein seriöser Arbeitgeber leitet Unternehmenstransaktionen über das persönliche Konto eines Mitarbeiters. Jede Stelle, die das verlangt, ist eine Geldmuli-Vereinbarung.
Was Sie jetzt tun sollten
- Installieren Sie keine Software, die mit einer Bewerbung zusammenhängt, ohne unabhängige Überprüfung.
- Wenn Sie etwas Verdächtiges installiert haben: Trennen Sie die Internetverbindung, ändern Sie Passwörter von einem anderen Gerät und führen Sie einen vollständigen Sicherheitsscan durch.
- Wenn Sie Zugangsdaten auf einer gefälschten Login-Seite eingegeben haben: Ändern Sie das kompromittierte Passwort sofort und aktivieren Sie die Zwei-Faktor-Authentifizierung.
- Wenn Sie Zahlungen weitergeleitet haben: Stoppen Sie sofort, kontaktieren Sie Ihre Bank und erstatten Sie Anzeige bei der Polizei sowie beim BKA – die Offenlegung, dass Sie getäuscht wurden, kann die rechtliche Exposition verringern.
- Melden Sie die Anzeige oder den Recruiter auf der Plattform, wo Sie ihn angetroffen haben.
Wie 2check.click helfen kann
Sowohl Malware-Lieferung als auch Zugangsdaten-Harvesting in diesem Betrug basieren auf Links – Download-URLs für Interview-Software und gefälschte Meeting-Raumadressen. Bevor Sie auf einen Link klicken, der im Rahmen eines Vorstellungsgesprächs gesendet wurde, insbesondere einen, der Sie auffordert, etwas herunterzuladen oder sich bei einem Dienst anzumelden, fügen Sie ihn in 2check.click ein.
Ein legitimer Microsoft Teams-Link verweist auf teams.microsoft.com. Ein gefälschter verweist auf eine kürzlich registrierte Lookalike-Domain. 2check.click zeigt das Domain-Alter und Markenkopie-Signale an, bevor Sie irgendetwas öffnen – der Unterschied zwischen einer echten Kollaborationsplattform und einer Zugangsdaten-abgreifenden Seite ist im Domain-Datensatz sichtbar, auch wenn er im Seitendesign nicht sichtbar ist.
Häufig gestellte Fragen
Ist es tatsächlich illegal, Geldmuli zu sein, wenn ich es wirklich nicht wusste?
Die rechtliche Schwelle ist, ob eine vernünftige Person etwas Ungewöhnliches hätte vermuten sollen – nicht ob Sie es bewusst wussten. Ein Job, der Provision für die Weiterleitung von Zahlungen über ein persönliches Bankkonto zahlt, erfüllt diese Schwelle in den meisten Ländern. Wenn Sie teilgenommen haben: stoppen Sie sofort, kontaktieren Sie Ihre Bank und erstatten Sie Anzeige. Eine freiwillige Offenlegung verringert in der Regel die rechtliche Exposition im Vergleich dazu, vom Betrugssystem einer Bank erkannt zu werden.
Wie unterscheidet sich das vom LinkedIn-Recruiter-Betrug oder dem Homeoffice-Betrug?
Der LinkedIn-Recruiter-Betrug konzentriert sich auf die Plattform und die Gebührmechanik – Zahlung für Hintergrundprüfungen vor Beginn des Jobs. Der Homeoffice-Betrug beinhaltet eine Stellenanzeige und das Scheck-Betrugs-Ausrüstungsschema. Dieser Artikel behandelt etwas anderes: den Angriff, der innerhalb des Interviews selbst stattfindet – Malware durch erforderliche Software, Zugangsdaten-Diebstahl über einen Meeting-Link oder ein Job, bei dem sich herausstellt, dass er das Weiterleiten von gestohlenem Geld beinhaltet.
Kann ich das melden, wenn ich versehentlich die Interview-Software installiert habe?
Ja – melden Sie es bei Ihrem nationalen Cyberkriminalitätsbüro, der Jobbörse, wo Sie die Anzeige gefunden haben, und dem IT-Team Ihres Arbeitgebers, wenn das Gerät beruflich genutzt wird. Ändern Sie alle Passwörter von einem sauberen Gerät und führen Sie einen Sicherheitsscan auf dem betroffenen Gerät durch.
Der Meeting-Link sieht genau wie Teams aus, aber die URL ist leicht anders. Kann ich einfach versuchen, mich einzuloggen?
Nein. Eine URL, die Teams ähnelt, aber es nicht ist, ist eine Zugangsdaten-abgreifende Seite. Das Eingeben Ihrer Microsoft-Zugangsdaten sendet sie direkt an den Angreifer. Holen Sie sich den echten Meeting-Link von einem verifizierten Unternehmenskontakt, oder bitten Sie das Unternehmen, ihn über ihre offizielle Domain-E-Mail-Adresse erneut zu senden.
Eine technische Aufgabe bittet mich, ein Skript auszuführen, das sie gesendet haben. Ist das normal?
Technische Aufgaben sind bei echten Einstellungen legitim. Aber jede Aufgabe, bei der Sie ungeprüften Code auf Ihrem Gerät ausführen sollen, birgt Risiken. Lesen Sie den Code durch, bevor Sie ihn ausführen, oder verwenden Sie eine isolierte virtuelle Umgebung. Wenn Sie nicht technisch versiert genug sind, ihn zu überprüfen, bitten Sie um ein alternatives Aufgabenformat. Ein legitimer Arbeitgeber wird dieser Bitte entsprechen. Ein Betrüger nicht.