Мошенничество с фейковым собеседованием: когда сам процесс найма является атакой
Мошенничество с фейковым собеседованием отличается от фейковых объявлений о работе и фейковых рекрутеров. Здесь атака происходит внутри самого процесса собеседования.
Жертвы получают правдоподобное приглашение на работу, проходят то, что кажется обычным интервью, и получают пакет документов для оформления. Но один шаг в этом процессе содержит ловушку: загрузка, устанавливающая вредоносное ПО, ссылка на встречу, перехватывающая учётные данные, или процесс оформления, собирающий документы для мошенничества. В самом финансово разрушительном варианте работа включает получение и пересылку платежей — превращая кандидата в невольного денежного мула.
Как работает схема
В этой категории действуют три различных типа атак.
Тип А — Вредоносное ПО через ПО для собеседования. Вы получаете приглашение на работу, и назначается собеседование. Вам даётся инструкция скачать конкретный инструмент перед звонком: защищённую платформу для собеседований, проприетарную среду разработки или приложение для демонстрации экрана, которое «требует компания». Загрузка устанавливает инструмент удалённого доступа или перехватчик учётных данных. Само собеседование может проходить совершенно нормально, пока ПО в фоновом режиме собирает пароли и данные банковских сессий.
Тип Б — Ссылка на встречу для кражи учётных данных. Приглашение на собеседование ведёт на то, что выглядит как Microsoft Teams, Zoom или Google Meet. URL — не настоящая платформа: это похожий домен, представляющий убедительную страницу входа. Ввод ваших учётных данных Microsoft или Google на этой странице отправляет их злоумышленнику.
Тип В — Вербовка денежного мула. Вы проходите реально выглядящее собеседование на должность координатора платежей или агента по финансовым переводам. Вы получаете договор и документы для оформления. Работа предполагает получение платежей на ваш личный банковский счёт и их дальнейшую пересылку, за вычетом комиссии. Пересылаемые средства — доходы от мошенничества. Вы — денежный мул. В большинстве стран это уголовно наказуемо вне зависимости от того, знали ли вы о происхождении средств.
Примеры мошеннических сообщений
Пример 1 — Загрузка ПО для собеседования
Ваше собеседование на должность UX-разработчика подтверждено на четверг в 14:00. Пожалуйста, скачайте наш защищённый клиент для собеседований перед сессией по ссылке ниже — он необходим для демонстрации экрана и технической части собеседования: [ссылка]
Пример 2 — Ссылка на встречу для кражи учётных данных
Здравствуйте, [Имя], ваша ссылка для собеседования в Microsoft Teams готова. Пожалуйста, войдите с вашим аккаунтом Microsoft для подключения к сессии: [ссылка — адрес: microsoftteams-interview-portal.com]
Пример 3 — Предложение должности денежного мула
Поздравляем — вы выбраны на должность регионального координатора платежей. Ваша основная обязанность — получение клиентских платежей на ваш указанный банковский счёт и их пересылка в наш центральный финансовый отдел с удержанием вашей 8% комиссии за обработку. Полная документация и оформление последуют.
Распространённые признаки мошенничества
- Требование скачать конкретное ПО до или во время собеседования на должность, для которой это явно не нужно.
- Домен ссылки на встречу — не teams.microsoft.com, zoom.us или meet.google.com — даже малейшие отличия означают, что это не настоящая платформа.
- Должность предполагает управление, получение или пересылку денег через ваш личный банковский счёт.
- Полные документы удостоверяющие личность собираются при оформлении до подписания договора через проверенную HR-систему компании.
- Техническое задание требует загрузить и запустить файл, который вы не проверяли.
- Процесс собеседования использует инструменты, которые ни одна авторитетная компания в этой отрасли не применяет.
Как проверить подлинность
Проверьте любую загрузку перед установкой. Настоящий инструмент для демонстрации экрана, используемый легитимной компанией, можно независимо найти в поиске с известным разработчиком, отзывами и проверяемым сайтом. Вставьте ссылку для загрузки в 2check.click — если домен был зарегистрирован недавно, это ПО не является тем, за что себя выдаёт.
Проверяйте ссылки на встречи перед переходом. Авторитетные URL: teams.microsoft.com, zoom.us, meet.google.com. Любая ссылка на собеседование, использующая вариации этих адресов — microsoftteams-secure.com, zoom-interview-platform.com — не является настоящим сервисом. Вставьте её в 2check.click перед открытием.
Поймите, что означает работа с платежами. Любая должность, требующая получения денег на ваш личный банковский счёт и их дальнейшей пересылки третьей стороне, — это схема денежного мула. Это уголовное преступление в большинстве стран вне зависимости от вашей осведомлённости о происхождении средств. Легитимные работодатели никогда не проводят корпоративные транзакции через личный счёт сотрудника.
Независимо проверьте компанию. Найдите название компании в государственном реестре предприятий и в LinkedIn. Позвоните на главный номер компании с их официального сайта — не по номеру из письма с приглашением — и подтвердите существование вакансии.
Что произойдёт, если вы ответите
Установка вредоносного ПО с фейкового инструмента для собеседования может дать злоумышленникам постоянный доступ к вашему устройству — перехват паролей, банковских сессий и хранящихся файлов. Ввод учётных данных на поддельной странице входа немедленно компрометирует этот аккаунт. Участие в схеме денежного мула — даже по незнанию — может привести к закрытию вашего банковского счёта, заморозке средств в рамках расследования, а в серьёзных случаях — к уголовному преследованию. Банки регулярно передают данные о подозрительных транзакциях в правоохранительные органы.
Что делать дальше
- Не устанавливайте никакое ПО, связанное с заявкой на работу, без независимой проверки.
- Если вы установили что-то подозрительное: отключитесь от интернета, смените пароли с другого устройства и запустите полную проверку безопасности.
- Если вы ввели учётные данные на поддельной странице входа: немедленно смените скомпрометированный пароль и включите двухфакторную аутентификацию.
- Если вы пересылали платежи: немедленно остановитесь, свяжитесь с банком и сообщите в национальный орган по борьбе с мошенничеством — раскрытие информации о том, что вас обманули, может снизить правовые риски.
- Сообщите об объявлении или рекрутере на платформе, где вы их нашли.
Распространённые ошибки при участии в онлайн-собеседованиях
- «Для собеседования нужно скачать их платформу — это нормально». Нет. Настоящие компании используют Teams, Zoom или Meet — и не требуют установки незнакомого ПО. Ссылку на загрузку проверяйте в 2check.click до установки.
- «Ссылка похожа на Teams / Zoom — значит это они». Поддельные домены специально создаются похожими. Проверяйте адрес точно: teams.microsoft.com, zoom.us, meet.google.com — никаких вариаций.
- «Работа с переводами — просто координация платежей, это законно». Получение денег на личный счёт и их пересылка — признак схемы денежного мула. Это уголовно наказуемо вне зависимости от осведомлённости об источнике средств.
- «Они попросили паспорт для оформления — это стандартная процедура». Документы запрашиваются только после подписания договора через верифицированную HR-систему компании. Запрос паспорта до этого — попытка кражи личности.
Как 2check.click может помочь
Как доставка вредоносного ПО, так и кража учётных данных в этой схеме зависят от ссылок — URL для загрузки ПО для собеседования и адреса поддельных переговорных комнат. Прежде чем переходить по любой ссылке, присланной в рамках собеседования, особенно если она просит скачать что-либо или войти в сервис, вставьте её в 2check.click.
Настоящая ссылка Microsoft Teams указывает на teams.microsoft.com. Поддельная — на недавно зарегистрированный аналог. 2check.click выявляет возраст домена и сигналы имитации бренда ещё до того, как вы что-либо откроете — разница между настоящей платформой для совместной работы и страницей для кражи учётных данных видна в доменной записи, даже когда она незаметна в дизайне страницы.
Часто задаваемые вопросы
Действительно ли незаконно быть денежным мулом, если я искренне не знал?
Правовой порог — знал ли разумный человек о чём-то неправомерном, а не осознавали ли вы это сознательно. Работа, платящая комиссию за пересылку платежей через личный банковский счёт, соответствует этому порогу в большинстве стран. Если вы участвовали в этом — немедленно остановитесь, свяжитесь с банком и сообщите в национальный орган по борьбе с мошенничеством. Добровольное раскрытие обычно снижает риски по сравнению с тем, когда вас выявят банковские антифрод-системы.
Чем это отличается от мошенничества с рекрутерами в LinkedIn или фейковой удалённой работой?
Мошенничество с рекрутерами в LinkedIn сосредоточено на платформе и механике платежей — оплата проверки биографии до начала работы. Мошенничество с фейковой удалённой работой включает объявление о вакансии и схему с чеком на оборудование. Данная статья описывает иное: атаку, происходящую внутри самого собеседования — вредоносное ПО через необходимое ПО, кражу учётных данных через ссылку на встречу или работу, оказывающуюся пересылкой краденых денег.
Могу ли я сообщить об этом, если случайно установил ПО для собеседования?
Да — сообщите в национальный орган по борьбе с киберпреступностью, на платформу, где нашли объявление, и в IT-отдел вашего работодателя, если устройство рабочее. Смените все пароли с чистого устройства и запустите проверку безопасности на поражённой машине.
Ссылка на встречу выглядит точно как Teams, но URL немного отличается. Могу ли я просто войти?
Нет. URL, похожий на Teams, но не являющийся им, — это страница для кражи учётных данных. Ввод ваших учётных данных Microsoft отправляет их прямо злоумышленнику. Получите настоящую ссылку от проверенного контакта в компании или попросите прислать её по официальному корпоративному адресу электронной почты.
Техническое задание просит запустить скрипт, который они прислали. Это нормально?
Технические задания легитимны при настоящем найме. Но любое задание, просящее запустить непроверенный код на вашем устройстве, несёт риск. Прочитайте код перед запуском или используйте изолированную виртуальную среду. Если вы недостаточно технически подготовлены для проверки — попросите альтернативный формат задания. Настоящий работодатель выполнит эту просьбу. Мошенник — нет.